Preguntas frecuentes
115 respuestas directas para dueños de plataformas que necesitan seguridad.
Esta página reúne lo que más nos preguntan: cuánto cuesta un pentest, qué exige la LGPD a quien opera en Brasil, la diferencia entre pentest y auditoría, cuándo contratar, qué cambia según la industria y qué hacer después de un incidente. En lenguaje claro, sin jerga. Usa la búsqueda del navegador (Ctrl+F) para encontrar tu pregunta rápidamente.
Índice
- 01
Saber si necesito un pentest o una auditoría
10 preguntas
- 02
Pentest explicado: qué es, cómo funciona y en qué se diferencia
10 preguntas
- 03
Cómo funciona el servicio (del primer contacto al informe)
10 preguntas
- 04
Precio, formas de pago y contratación
10 preguntas
- 05
LGPD, ANPD y cumplimiento de la ley brasileña
10 preguntas
- 06
ISO 27001, SOC 2, PCI DSS, BACEN: otras normas
8 preguntas
- 07
Pentest por industria: fintech, SaaS, e-commerce, healthtech
10 preguntas
- 08
Vulnerabilidades comunes explicadas en lenguaje simple
8 preguntas
- 09
Después de un incidente: urgencia y respuesta
8 preguntas
- 10
Sobre No Vuln
8 preguntas
- 11
Comercial, legal y garantías
7 preguntas
- 12
Cómo elegir una empresa de pentest en Brasil
16 preguntas
Categoría 01 / 12
Saber si necesito un pentest o una auditoría
Preguntas de quien todavía está descubriendo si su empresa necesita seguridad ofensiva.
¿Cómo saber si mi sistema es seguro?
La única forma confiable es un pentest — una prueba de intrusión hecha por especialistas humanos, no solo por escáneres automáticos. Los escáneres encuentran bugs obvios (versiones desactualizadas, XSS triviales), pero las fallas de lógica de negocio, la fuga de datos entre clientes (BOLA) y las cadenas de explotación solo aparecen con análisis manual. Si nadie en tu equipo puede garantizarte que revisó las 9 señales comunes de una plataforma vulnerable, probablemente necesitas una auditoría externa.
¿Una empresa pequeña necesita pentest?
Depende de lo que hace tu plataforma. Si recopilas datos personales (número de documento, email, dirección, datos bancarios), procesas pagos o tienes clientes empresariales que dependen de ti, sí — aunque tu empresa sea pequeña. Hoy las empresas pequeñas son blancos preferidos justamente porque los atacantes saben que les falta protección. La buena noticia: un pentest para una empresa pequeña empieza en US$ 3.750 (paquete Sprint, 25h).
¿Un sitio web institucional simple necesita pentest?
Un sitio institucional sin login, sin formularios sensibles y sin datos de clientes: es prescindible. Un sitio con formulario de contacto + integraciones + panel de administración: sí, aunque parezca simple — esos tres puntos son donde más ocurren las filtraciones. Un escáner básico cubre el sitio institucional puro; el pentest se vuelve necesario desde el momento en que tienes un panel administrativo o un registro de clientes.
¿Tengo que hacer un pentest todos los años?
Para cumplimiento normativo (PCI DSS, ISO 27001, SOC 2), sí — al menos una vez al año y después de cambios significativos en el código. La LGPD, la ley brasileña de protección de datos, no fija un plazo, pero un pentest de más de 12 meses empieza a perder peso como evidencia de medida técnica. Si tu plataforma cambia código en cada sprint, el monitoreo continuo + pentests focalizados es más eficiente que un único pentest anual.
¿Cómo saber si ya me hackearon sin darme cuenta?
Señales comunes: cargos en la tarjeta de la empresa que nadie hizo, clientes que se quejan de emails extraños, picos de uso de recursos en el servidor, alertas del banco por movimientos sospechosos o una exigencia de rescate. Pero los atacantes sofisticados pasan meses sin hacer ruido — solo una investigación forense o un pentest profundo los descubre. Si tu plataforma no pasó por una auditoría en los últimos 12 meses, considera un análisis de compromiso.
Soy una microempresa, ¿vale la pena invertir en ciberseguridad?
Sí, y la cuenta es simple: en Brasil, una filtración de datos en una microempresa cuesta de R$ 200.000 a R$ 1 millón (multa de la ANPD + indemnizaciones + pérdida de clientes). Un pentest preventivo (paquete Sprint, 25h) cuesta de US$ 3.750 a US$ 6.250 — una fracción de eso. Las microempresas con plataforma online son el blanco preferido en 2026 justamente porque los atacantes saben que les falta protección.
Mi desarrollador dice que todo está seguro. ¿Necesito confirmarlo?
Sí. No es desconfianza — es buena práctica. Quien construyó el sistema rara vez ve sus propias fallas (su cabeza está entrenada para hacer que las cosas funcionen, no para romperlas). La auditoría externa es como la auditoría contable: un tercero independiente cubre el punto ciego natural. La ANPD, la autoridad brasileña de protección de datos, incluso valora de forma explícita la evaluación por un tercero independiente en sus fiscalizaciones.
Si uso AWS, Vercel o Hostinger, ¿necesito pentest?
Sí. AWS, Vercel, Hostinger y similares protegen su propia infraestructura, no tu código. Si tu aplicación tiene un bug de autorización (BOLA), un bug de lógica de negocio o una fuga de datos por la API, esos proveedores no lo detectan — porque está dentro de tu código, no en la infraestructura. Te dan TLS y protección contra DDoS, pero no hacen el pentest de tu aplicación.
¿Puedo hacer el pentest de mi propio sistema sin contratar a nadie?
Técnicamente, sí — cualquier herramienta open source (Burp Community, OWASP ZAP, Nuclei) está disponible. En la práctica, rara vez funciona: encontrar bugs de lógica de negocio exige 100–200h de un investigador experimentado, herramientas propietarias y una mentalidad adversarial entrenada en programas de bug bounty. Hacerte tu propio pentest es como operarte a ti mismo: técnicamente posible, rara vez una buena idea.
¿Cómo saber si necesito una auditoría de seguridad o un pentest?
El pentest muestra lo que se rompe ahora (una lista de exploits que funcionan hoy). La auditoría muestra lo que se va a romper después (una lista de fragilidades estructurales). Si necesitas evidencia rápida para un cliente o para cumplimiento, pentest. Si estás rediseñando la arquitectura o creando un programa de seguridad desde cero, auditoría. Los dos se complementan.
Categoría 02 / 12
Pentest explicado: qué es, cómo funciona y en qué se diferencia
Conceptos básicos para quien nunca contrató ciberseguridad.
¿Qué es un pentest, en palabras simples?
Un pentest (penetration test, o prueba de intrusión) es contratar profesionales para que intenten entrar a tu plataforma de forma controlada — antes de que lo intenten atacantes reales. El objetivo es encontrar vulnerabilidades, documentar cómo se explotaron y entregarte un informe con lo que hay que corregir. Es como contratar a un experto en cajas fuertes para que intente abrir la de tu empresa antes que el ladrón.
¿Un pentest es lo mismo que contratar a un "hacker ético"?
Conceptualmente sí, pero términos como "hacker ético" o "hacker de sombrero blanco" están desgastados y las empresas serias casi no los usan en 2026. El lenguaje actual es investigador de seguridad o security researcher. "Hacker ético" se volvió una expresión de marketing: cuando una empresa de ciberseguridad todavía la usa como slogan principal, es señal de marketing viejo, no de tecnología actual.
Pentest, escaneo de vulnerabilidades y análisis de código: ¿cuál es la diferencia?
Escaneo de vulnerabilidades = herramienta automatizada que detecta problemas conocidos (~30–40% del trabajo real). Análisis de código (SAST/code review) = lectura del código en busca de patrones inseguros. Pentest = ataque humano con mentalidad adversarial, que intenta exploits reales. Los tres se complementan, pero solo un pentest profundo encuentra fallas de lógica de negocio.
Pentest black box, white box y grey box: ¿cuál elegir?
Black box (caja negra) = sin acceso al código (atacante externo). White box (caja blanca) = con código + infraestructura + documentación. Grey box (caja gris) = acceso parcial (en general, credenciales válidas + documentación de la API). El black box es el más barato (~70% de la cobertura posible). El white box encuentra más bugs (~95%) y cuesta un 30–50% más. En la mayoría de los casos, el grey box es el punto óptimo.
¿Un pentest puede tumbar mi sitio en producción?
Si lo hace una empresa seria, no. El pentest profesional usa explotación controlada, siempre alineada al alcance. Las pruebas destructivas (DoS, SQL DROP, borrado de datos) solo se hacen en un ambiente de pruebas (staging) o en una ventana de mantenimiento acordada. En producción, validamos cada bug con una PoC mínima — sin payloads que causen indisponibilidad.
¿Cuánto dura un pentest?
Depende del alcance. Aplicación pequeña (hasta 50 endpoints): 1–2 semanas. Sistema en producción con base activa de clientes (hasta 200 endpoints): 3–4 semanas. Sistema enterprise con mobile y cloud: 6–8 semanas. Incluye reconocimiento, modelado, explotación, validación y entrega del informe. El modelo recurrente mensual funciona en sprints continuos.
Pentest manual o automatizado: ¿cuál es mejor?
Los dos, combinados. Un pentest 100% automatizado (solo escáner) cubre el 30–40% de las fallas y ninguna de lógica de negocio. Un pentest 100% manual sería carísimo. El estándar es automatización para el descubrimiento + humanos para el análisis adversarial. Quien promete un "pentest 100% automatizado" está vendiendo un escáner con otro nombre.
¿Qué es el OWASP Top 10?
El OWASP Top 10 es la lista más conocida de las 10 vulnerabilidades más comunes en aplicaciones web (se actualiza cada pocos años). En 2026, la edición vigente es la de 2025. Cubrir el OWASP Top 10 es el piso, no el techo — un pentest serio va mucho más allá y cubre clases que el OWASP no destaca (race conditions, OAuth state, SAML XSW, etc.).
¿Qué son BOLA, BFLA y BOPLA?
Son las tres fallas más comunes en APIs en 2026. BOLA = Broken Object Level Authorization (el cliente A accede a los datos del cliente B). BFLA = Broken Function Level Authorization (un usuario común ejecuta una función de administrador). BOPLA = Broken Object Property Level Authorization (modifica campos sensibles que no debería). Ocupan las posiciones 1, 5 y 3 del OWASP API Top 10.
¿Un bug bounty es lo mismo que un pentest?
No. Un bug bounty es un programa público (o privado, por invitación) en el que la empresa permite que investigadores externos busquen bugs a cambio de una recompensa por hallazgo. El pentest es un servicio bajo contrato, con alcance, plazo, NDA e informe formal. Los investigadores que destacan en bug bounty suelen ser los mismos que hacen pentests serios — pero el formato comercial es totalmente distinto.
Categoría 03 / 12
Cómo funciona el servicio (del primer contacto al informe)
El proceso práctico, paso a paso.
¿Cómo empieza un pentest?
Primer contacto → NDA bilateral en 24h → llamada técnica de 30–60 min para mapear el alcance → propuesta formal en 3 días hábiles → tras la aceptación y el pago inicial, inicio efectivo. Todo el proceso previo suele tomar de 1 a 2 semanas, y el pentest en sí solo empieza cuando el alcance formal está aceptado.
¿Necesitan acceso a mi servidor?
En un pentest black box, no — atacamos desde afuera, como un atacante externo. En grey box, recibimos credenciales válidas de prueba + documentación de la API. En white box, recibimos acceso al código (en general, a un repositorio de solo lectura) y documentación de la infraestructura. El nivel de acceso se define en el alcance antes de empezar.
¿Tienen acceso a los datos de mis clientes durante el pentest?
A datos de producción, no. Un pentest serio usa una base de datos de pruebas (staging) o cuentas de prueba creadas específicamente para el proyecto. Cuando es necesario trabajar en producción (casos raros), el alcance formal define exactamente qué datos son accesibles y el NDA cubre todo lo que se vea. Los datos nunca se copian, se exfiltran ni se almacenan fuera de nuestra infraestructura.
¿Qué pasa si encuentran una falla crítica?
Si es una falla que puede causar un impacto inmediato (filtración activa, account takeover explotable de forma remota), te avisamos de inmediato — incluso antes del informe final. Te notificamos, recomendamos una mitigación temporal y la falla entra en el informe formal. En casos extremos, pausamos el pentest para que corrijas antes de seguir.
¿Cómo se entrega el informe de pentest?
En PDF, cifrado o por un portal seguro, en el idioma de quien lo solicita. Son dos documentos: informe ejecutivo (3–5 páginas, en lenguaje para C-level) + informe técnico (en general, 30–80 páginas, en lenguaje de desarrollador). Además, una sesión de readout en vivo de 1–2h con tu equipo. El retest después de la corrección también está incluido.
¿Qué contiene un informe de pentest profesional?
Cada hallazgo incluye: ID, clase de vulnerabilidad, severidad (CVSS 4.0 + impacto de negocio), endpoint exacto, request HTTP completo, payload, respuesta, captura de pantalla, paso a paso para reproducirlo, recomendación de corrección con código de ejemplo y referencias (CVE, OWASP, papers). Resumen ejecutivo con los 3 hallazgos principales en lenguaje para C-level. Declaración de cumplimiento alineada con SOC 2, ISO 27001 o PCI DSS — y con la LGPD para quien opera en Brasil —, según corresponda.
¿Puedo compartir el informe con el cliente que me lo pidió?
Sí. Los informes son para uso interno del cliente. Pueden compartirse con auditores, reguladores (como la ANPD o el BACEN, en Brasil), clientes enterprise que pidieron evidencia e inversionistas en due diligence. No pueden republicarse públicamente sin autorización (protección de la propiedad intelectual de la metodología). El NDA bilateral cubre a ambas partes.
¿Quién de la empresa de pentest va a trabajar en mi proyecto?
Investigadores nombrados en la propuesta formal — sabes quién, específicamente, va a atacar tu sistema, con un portafolio público (hallazgos en programas de bug bounty, CVEs, charlas). Nada de "equipo genérico". Si la empresa no te dice quién es, desconfía. Los buenos investigadores tienen nombre.
¿Usan IA durante el pentest?
Sí. En etapas específicas — como la extracción de la superficie de ataque, la taxonomía del código y la priorización de hipótesis de ataque —, nuestra tecnología propia trabaja integrada con modelos de IA de frontera. Pero un investigador valida manualmente cada hipótesis antes de que se convierta en hallazgo. La IA acelera el trabajo repetitivo; una persona decide qué se convierte en hallazgo. Un pentest 100% IA no existe — o es mentira de marketing, o es cobertura superficial.
¿El pentest puede hacerse 100% de forma remota?
Sí, y en general así se hace. Reuniones por Google Meet o Zoom, intercambio de documentos por un portal seguro y comunicación por canal cifrado (Signal, Slack, Discord). El desplazamiento solo tiene sentido en un pentest físico (intrusión en un data center, ingeniería social presencial) — y eso es raro.
Categoría 04 / 12
Precio, formas de pago y contratación
Todo sobre el lado comercial: presupuesto, formas de pago y facturación.
¿Cuánto cuesta un pentest en 2026?
En No Vuln, el pentest se contrata en paquetes de horas: Sprint (25h, US$ 3.750 a US$ 6.250) para aplicaciones pequeñas, MVPs y SaaS en validación; Deep Dive (50h, US$ 7.500 a US$ 12.500) para sistemas en producción con base activa de clientes; Full Scope (100h+, desde US$ 15.000) para pentest enterprise con white box completo, mobile y cloud. La tarifa va de US$ 150 a US$ 250 por hora según el stack, la modalidad y el plazo. PTaaS (recurrente): a consultar. Cada caso recibe un presupuesto a medida una vez definido el alcance.
¿El pentest se cobra por hora o por proyecto?
Por paquete de horas, con alcance cerrado. Antes de empezar, el alcance define el paquete — Sprint (25h), Deep Dive (50h) o Full Scope (100h+) — y conoces la inversión total antes de firmar, sin sorpresas al final. La tarifa va de US$ 150 a US$ 250 por hora según el stack, la modalidad y el plazo, y baja en los paquetes más grandes. Si el alcance crece durante el proyecto, las horas adicionales se agregan mediante una adenda, con aprobación previa.
¿Por qué un pentest es caro?
Porque es trabajo humano calificado e intensivo. Un pentest Deep Dive consume 50 horas de un investigador sénior — un perfil que, en el mercado brasileño, cuesta de R$ 25.000 a R$ 35.000 por mes como empleado. A eso se suma el overhead: herramientas propias en desarrollo continuo, infraestructura de pruebas, validación por quality gates, sesión de readout, informe ejecutivo + técnico. Un pentest barato es un pentest superficial — al final pagas lo mismo, en forma de filtración.
¿Cómo se paga? ¿Se puede pagar en partes?
Sí. Para clientes internacionales, el pentest puntual (paquetes Sprint, Deep Dive y Full Scope) se paga en dos partes: 50% al inicio y 50% en la entrega. La facturación es en USD, por Wise o transferencia internacional. El PTaaS se cobra de forma recurrente.
¿Emiten factura?
Sí, siempre. Los clientes internacionales reciben una factura (invoice) en USD, que se paga por Wise o transferencia internacional. El servicio se clasifica como consultoría técnica en seguridad de la información; consulta con tu contador su tratamiento fiscal en tu país. Si contratas desde una empresa constituida en Brasil, la facturación sigue las reglas brasileñas (NF-e).
¿Vale la pena un pentest barato?
En general, no. En el mercado brasileño, un pentest por menos de R$ 3.000 suele ser un escáner automatizado con un PDF bien formateado encima — pagas por la apariencia, no por un descubrimiento real. Lógica de negocio, BOLA, race conditions, OAuth state: nada de eso aparece en ese formato. Cuando después una falla real explota en producción, pagas 100 veces más en multas, churn y corrección de emergencia.
¿Hay garantía? ¿Y si no encuentran ninguna falla?
Recibes un informe que certifica el alcance probado, la metodología aplicada y las clases verificadas — un entregable de cumplimiento válido para auditoría. Pero, en la práctica, casi ninguna aplicación web en producción sale sin al menos un hallazgo crítico o alto. En 8 años en el mercado brasileño, ningún pentest profundo volvió "limpio" en un sistema con más de 50 endpoints.
¿Cuánto cuesta el monitoreo continuo de seguridad?
Precio a consultar. El PTaaS de No Vuln funciona como una bolsa de horas recurrente (mensual o trimestral), con una tarifa por hora menor que la del pentest puntual, dimensionada según el ritmo de deploys y el tamaño de la superficie de ataque. Incluye pentests focalizados en cada ciclo de entrega, retest, monitoreo de los CVEs relevantes para tu stack (KEV + EPSS) y seguimiento en el No Vuln Hub. La propuesta sale después de la llamada técnica, a la medida de tu ritmo.
¿Hay diferencia de precio entre un pentest para fintech y uno para un SaaS común?
Sí. Una fintech cuesta en promedio un 30–50% más por la cobertura adicional obligatoria (KYC, fraude transaccional y, en Brasil, la Resolución BACEN 4.893 (CMN 4.893), Pix y Open Finance) y por la exigencia de un informe formateado como evidencia regulatoria. Los sectores no regulados (SaaS B2B común, e-commerce que no procesa tarjetas directamente) quedan en el rango base.
¿Puedo pagar en dólares?
Sí — es la moneda estándar para clientes internacionales. Facturamos en USD, por Wise o transferencia internacional: 50% al inicio y 50% en la entrega. La propuesta, el contrato y el NDA se emiten en el idioma del contratante. Las empresas constituidas en Brasil se facturan en reales.
Categoría 05 / 12
LGPD, ANPD y cumplimiento de la ley brasileña
La LGPD es la ley brasileña de protección de datos, y la ANPD, su autoridad de control. Preguntas reales de empresas que operan en Brasil o atienden a usuarios brasileños.
¿La LGPD obliga a hacer un pentest?
La LGPD, la ley brasileña de protección de datos, no menciona el pentest por nombre. Pero su artículo 46 exige medidas técnicas y administrativas aptas para proteger los datos personales. En una fiscalización de la ANPD (la autoridad brasileña de protección de datos), un pentest documentado de los últimos 12 meses es una de las pocas formas concretas de demostrar ese cumplimiento. ISO 27001, SOC 2 y PCI DSS, en cambio, sí exigen pentest de forma explícita.
¿Qué puede hacer la ANPD con mi empresa en caso de incidente?
Las sanciones van desde una advertencia hasta una multa de hasta el 2% de la facturación (con un tope de R$ 50 millones por infracción). Hay un proyecto de ley en trámite en Brasil que agrega un 4% adicional (hasta R$ 100 millones) específico para filtraciones. Además: publicación de la infracción (tu empresa en un comunicado oficial), bloqueo de los datos, suspensión de la actividad por hasta 6 meses o, en casos extremos, prohibición de ejercer actividades.
¿Cómo evitar una multa de la LGPD en mi empresa?
El cumplimiento tiene dos capas: (1) burocrática — política de privacidad, DPO, inventario de datos, plan de respuesta a incidentes, contratos con los operadores (proveedores que tratan datos en tu nombre); (2) técnica — pentest documentado, control de acceso auditable, cifrado, logs de auditoría. Las empresas que tienen las dos reciben una multa drásticamente menor en caso de incidente. Las que solo tienen la primera son tratadas como negligentes.
Se filtraron datos de mis clientes, ¿y ahora qué hago?
En orden: (1) activa un war room interno con socios + área legal + DPO; (2) aísla el sistema (no lo apagues); (3) documenta todo con timestamp; (4) toma snapshots de logs y backups; (5) cambia las credenciales críticas; (6) evalúa qué datos quedaron expuestos; (7) comunica a la ANPD en un plazo de 3 días hábiles (art. 48 de la LGPD y Resolución CD/ANPD n.º 15/2024); (8) comunica a los clientes afectados; (9) investigación técnica + pentest; (10) remediación. Costo total típico en Brasil: de R$ 500.000 a R$ 5 millones.
¿Quién es el DPO de mi empresa?
El DPO (Data Protection Officer, o "encarregado" en la LGPD) es la persona designada formalmente como punto de contacto entre la empresa, la ANPD y los titulares de los datos (art. 41 de la LGPD). Puede ser interno (en pymes, en general el CFO o el área legal) o tercerizado (en Brasil, de R$ 1.500 a R$ 4.000 por mes). Una empresa pequeña puede prescindir de un DPO formal, pero tiene que justificarlo. Sin un DPO designado y un canal de contacto que funcione, la ANPD lo trata como incumplimiento.
¿Publicar una política de privacidad ya me pone en cumplimiento con la LGPD?
No. La política de privacidad cubre cerca del 30% de lo que exige la LGPD — solo la parte de transparencia. El otro 70% es técnico y organizacional: control de acceso, cifrado, pentest, plan de respuesta a incidentes, capacitación, contratos con operadores. Una empresa que solo tiene la política publicada y nada más es tratada como negligente en una fiscalización.
¿Cómo le demuestro a la ANPD que mi sistema está protegido?
Con documentación. Lo que sirve como evidencia en una fiscalización: un informe formal de pentest reciente, logs de auditoría con retención mínima, contratos DPA con operadores, un plan de respuesta a incidentes por escrito, el registro de capacitación del equipo y la certificación ISO 27001 o SOC 2 (cuando aplica). Todo tiene que tener fecha, alcance y firma — la ANPD no certifica ni aprueba de antemano ningún documento específico; evalúa si la empresa adoptó medidas técnicas y administrativas adecuadas. "Creíamos que estábamos en cumplimiento" no cuenta como evidencia.
¿La LGPD se aplica a mi microempresa con 100 clientes?
Sí, si tratas datos personales — algo que hace prácticamente toda empresa con plataforma online. La LGPD prevé un régimen simplificado para empresas de pequeño porte (art. 55-J), que reduce algunas exigencias formales (DPO opcional, informes simplificados). Pero la obligación técnica de proteger los datos sigue siendo la misma.
¿Tengo que avisar a la ANPD si se filtran datos de clientes?
Sí, cuando el incidente pueda generar un riesgo o daño relevante (art. 48 de la LGPD). El plazo es de 3 días hábiles, según el reglamento de comunicación de incidentes de la ANPD (Resolución CD/ANPD n.º 15/2024). Retrasarse agrava la multa. La comunicación incluye la naturaleza de los datos afectados, el número de titulares, los riesgos, las medidas adoptadas y el cronograma de comunicación a los titulares.
Cumplimiento de la LGPD: ¿por dónde empiezo?
Por un diagnóstico en dos frentes simultáneos. Frente 1 (legal): inventario de datos personales, política de privacidad, DPO, contratos con operadores. Frente 2 (técnico): pentest formal con alcance enfocado en datos personales, plan de remediación, cifrado, logs. Los dos frentes avanzan en paralelo en 4–8 semanas. Costo total típico en Brasil: R$ 25.000–60.000 para una empresa pequeña o mediana.
Categoría 06 / 12
ISO 27001, SOC 2, PCI DSS, BACEN: otras normas
Para quien necesita una certificación o un cumplimiento regulatorio específico.
Un cliente enterprise me pidió SOC 2: ¿qué hago primero?
SOC 2 tiene dos tipos. Type I = validación del diseño de los controles en una fecha (3–4 meses). Type II = validación de la operación de los controles a lo largo de 6–12 meses (más robusto). Si el cliente pidió SOC 2 sin especificar, en general es Type II. Primer paso: contratar la auditoría con una firma de SOC 2 + un pentest formal (CC7.1) + crear runbooks operativos. Inversión típica en el mercado brasileño: R$ 50.000–150.000 el primer año.
¿ISO 27001 exige pentest?
Sí. ISO/IEC 27001:2022 — Anexo A, control 8.29 (pruebas de seguridad en el desarrollo) y control 8.8 (gestión de vulnerabilidades) — exige pruebas periódicas. El auditor de ISO pide el informe de pentest de los últimos 12 meses como evidencia objetiva. Sin un pentest formal, la certificación no pasa.
¿PCI DSS es obligatorio para mi tienda online?
PCI DSS se aplica a cualquier empresa que procesa, transmite o almacena datos de tarjetas. Si usas Stripe, Mercado Pago o PagSeguro como gateway externo (no tocas la tarjeta directamente), te corresponde el SAQ A — el nivel más bajo, con exigencias mínimas. Si procesas tarjetas directamente: SAQ D + pentest interno y externo obligatorio al menos una vez cada 12 meses y después de cualquier cambio significativo (Requisito 11.4).
¿El Banco Central de Brasil (BACEN) exige pentest a las fintechs?
Sí. La Resolución BACEN 4.893 y la Resolución BCB 85 exigen pruebas de ciberseguridad a instituciones financieras e instituciones de pago. Para Open Finance hay requisitos específicos adicionales. El informe tiene que estar formateado como evidencia regulatoria.
¿HIPAA se aplica a empresas brasileñas?
HIPAA es una ley de Estados Unidos. Se aplica a empresas brasileñas solo si: (a) procesan datos de pacientes estadounidenses, o (b) son proveedoras de hospitales estadounidenses (BAA). Para healthtechs que atienden a pacientes en Brasil, la regulación aplicable es la LGPD + las resoluciones del CFM (Consejo Federal de Medicina de Brasil). La LGPD trata los datos de salud como sensibles, con exigencias más altas.
¿Entregan informes formateados para auditorías de SOC 2 / ISO 27001?
Sí. Los informes pueden formatearse para atender requisitos específicos: SOC 2 Type II (CC7.1, CC4.1), ISO 27001:2022 (Anexo A 8.29, 8.8), PCI DSS 4.0 (req. 11.4.x) y, para quien opera en Brasil, la Resolución BACEN 4.893. Resumen ejecutivo + informe técnico + declaración de cumplimiento alineada con la norma. En el lenguaje que el auditor acepta.
¿Por cuánto tiempo vale un pentest para una certificación?
Para SOC 2 Type II: el pentest tiene que haberse hecho dentro del período de auditoría (en general, 12 meses). Para ISO 27001: hasta 12 meses. Para PCI DSS: hasta 12 meses, y un nuevo pentest después de cambios significativos. Para la LGPD (Brasil): no hay un plazo legal, pero un informe de más de 12 meses empieza a perder peso como evidencia.
¿Nuestro auditor puede evaluar el pentest que hizo otra empresa?
En SOC 2, sí — siempre que sean firmas independientes. En ISO 27001, es práctica común contratar a la empresa A para la implementación y a la empresa B para la auditoría de certificación. No confundas: empresa de pentest ≠ firma de auditoría SOC 2. Son roles complementarios, no conflictivos.
Categoría 07 / 12
Pentest por industria: fintech, SaaS, e-commerce, healthtech
Las particularidades de cada sector.
Pentest para fintech: ¿qué cambia respecto de una empresa común?
Una fintech que opera en Brasil tiene cobertura adicional obligatoria: flujos de Pix (QR estático y dinámico, devolución, cobro), Open Finance (consentimiento, FAPI, endpoints de datos, webhooks de eventos), KYC (deepfake, liveness bypass, OCR injection), fraude transaccional (race conditions en retiros, double spending) y MFA bypass. Además, el cumplimiento de la Resolución BACEN 4.893 y de la Resolución BCB 85. Cuesta un 30–50% más que un pentest equivalente en un sector no regulado.
Pentest para SaaS B2B multi-tenant: ¿qué cubre?
Se enfoca en el aislamiento entre clientes (cross-tenant data leakage), BOLA en todos los endpoints, SSO/SAML (XSW, IdP confusion), OAuth 2.0/OIDC (state, fuzzing de redirect URI, PKCE), webhooks (entrada y salida), billing (bypass de paywall) y almacenamiento aislado (prefijos de S3, pre-signed URLs). Informe formateado para SOC 2 o ISO 27001 cuando corresponde.
Pentest para e-commerce: ¿vale la pena?
Sí, sobre todo si tienes registro de clientes, programa de fidelidad, checkout propio o integraciones con marketplaces. La cobertura incluye: cupones y descuentos (manipulación), carrito (race conditions en el inventario), checkout (bypass del pago), panel de administración, integraciones (Mercado Pago, Correios, Stone) e historial de pedidos (BOLA). Una filtración en un e-commerce afecta directamente la conversión de clientes.
¿Una healthtech o clínica online necesita cuidados especiales?
Sí. Los datos de salud son sensibles: la LGPD de Brasil (art. 11) los clasifica así, con multa agravada en caso de filtración. Cobertura adicional: historia clínica electrónica (BOLA entre pacientes), telemedicina (grabación de consultas), receta digital (no repudio), integración con el SUS (sistema público de salud de Brasil) y con planes de salud, cumplimiento de las normas del CFM (Consejo Federal de Medicina). Recomendación: pentest semestral, no anual.
¿Una plataforma educativa (edtech) necesita pentest?
Sí, sobre todo si atiendes a niños (en la LGPD, art. 14, la protección de menores tiene un régimen especial y más restrictivo). Cobertura: datos de menores (anonimización, consentimiento de padres o tutores), notas y progreso (BOLA), carga de contenido (exploits de file upload), integraciones con escuelas y secretarías de educación, área administrativa.
Tengo una app de delivery: ¿cuánto cuesta un pentest?
Depende del volumen. App pequeña (hasta 5.000 pedidos/mes) con mobile + web + API: Sprint (25h), US$ 3.750 a US$ 6.250. Mediana (50.000–200.000 pedidos/mes) con integraciones de pago + logística + chat: Deep Dive (50h), US$ 7.500 a US$ 12.500. Grande (más de 1 millón de pedidos/mes): Full Scope (100h+), desde US$ 15.000. El PTaaS (recurrente, a consultar) es muy recomendable — las apps de delivery cambian código en cada sprint.
Marketplace con múltiples vendedores: ¿qué hay que probar?
Aislamiento entre vendedores (el vendedor A no puede ver los pedidos del vendedor B), gestión de saldo (race conditions en retiros y adelantos de pago), reseñas (manipulación), registro de productos (XSS almacenado en la descripción), chat (XSS, BOLA), integraciones de pago con split, webhooks de pedidos, panel del comprador vs. panel del vendedor.
¿Cubren auditorías de Open Finance?
Sí. Cobertura completa: flujo de consentimiento (confused deputy, scope escalation), autenticación FAPI (JWT, JWS detached signature, JWE), endpoints de datos (BOLA entre clientes, fuga de datos entre instituciones), webhooks de eventos (replay, signature bypass, SSRF). Informe alineado con las exigencias regulatorias del Open Finance Brasil.
¿Prueban flujos de Pix?
Sí. Pix es el sistema de pagos instantáneos del Banco Central de Brasil, y cubrimos: QR Code estático y dinámico (manipulación del payload, bypass de la validación del monto), cobro por clave Pix (pruebas de phishing con clave falsificada), devolución Pix (race conditions, double spending), iniciación de pagos (autenticación del iniciador, validación del payload) e integración con SPI/SPB.
¿Hacen pentest para exchanges de criptomonedas o plataformas cripto?
Sí, con cobertura adicional: gestión de custodia (hot wallet vs. cold wallet), direcciones de retiro (BOLA, mass assignment), integración con blockchain (replay, double spending), KYC reforzado (PLD/FT: prevención del lavado de dinero y del financiamiento del terrorismo), pares de trading (manipulación de precios), withdraw freeze races. Es un sector con fraude transaccional sofisticado — el pentest exige experiencia específica.
Categoría 08 / 12
Vulnerabilidades comunes explicadas en lenguaje simple
Para entender a qué puede estar expuesta tu plataforma.
¿Qué es XSS (Cross-Site Scripting)?
XSS es cuando un atacante logra inyectar código JavaScript malicioso en una página de tu sitio y ese código se ejecuta en el navegador de otros usuarios. Resultado: robo de sesión, redirección a phishing, minería de criptomonedas. Existe desde hace más de 20 años y sigue siendo la vulnerabilidad más común en aplicaciones web.
¿Qué es SQL injection?
SQL injection es cuando el atacante logra interferir en las consultas que tu aplicación hace a la base de datos, en general a través de campos de formulario mal validados. Puede terminar en la filtración de toda la base de datos, la modificación de registros o incluso su eliminación. Los frameworks modernos protegen contra la forma básica, pero las formas sofisticadas (blind SQL, time-based, second-order) todavía aparecen.
¿Cómo entran los hackers a los sitios web en 2026?
Por las puertas que nadie mira: autorización rota (BOLA, BFLA), lógica de negocio (race conditions en retiros, bypass de la validación del monto), credenciales filtradas (claves en GitHub, panel de administración sin 2FA), integraciones mal protegidas (SSRF vía webhook, OAuth state confusion). Casi nunca por fuerza bruta — el atacante moderno es quirúrgico.
Mi sitio usa HTTPS, ¿está seguro?
No. HTTPS protege la comunicación entre el cliente y el servidor (impide la interceptación en la red). No protege contra fallas en tu código, en la base de datos ni en la lógica de autorización. HTTPS es el piso, no el techo. Sin HTTPS estás mal; solo con HTTPS, todavía puedes ser vulnerable a todo lo que importa.
¿Una contraseña segura basta para proteger mi cuenta?
No. Una contraseña segura solo protege contra la fuerza bruta. No protege contra: phishing (escribes la contraseña en un sitio falso), keyloggers, filtraciones en otro sitio (el atacante usa la misma contraseña aquí) ni ingeniería social. Por eso el 2FA con app de autenticación es obligatorio en cualquier panel administrativo en 2026.
¿De verdad hace falta el 2FA?
Sí, especialmente en paneles administrativos. En filtraciones públicas recientes en Brasil, en la mayoría de los casos el atacante entró con la contraseña filtrada de un empleado (actual o anterior). Sin 2FA, cualquier contraseña filtrada se convierte en la llave de la empresa. Con 2FA por app de autenticación (no por SMS — el SMS es vulnerable al SIM swap), el atacante también necesita el segundo factor.
Fuga de datos en una API: ¿cómo ocurre?
En general, por BOLA — un endpoint de la API recibe un ID y devuelve el objeto sin verificar si el usuario tiene permiso para acceder a ese objeto específico. El cliente A cambia el ID en la URL para acceder a los datos del cliente B, y el backend no lo bloquea. Es la vulnerabilidad #1 del OWASP API Top 10 y explica buena parte de las filtraciones en SaaS.
¿Qué es OWASP?
OWASP (Open Web Application Security Project) es una fundación abierta de investigación en seguridad de software. Mantiene listas de las vulnerabilidades más comunes (OWASP Top 10 web, OWASP API Top 10, OWASP Mobile Top 10), actualizadas cada 3–4 años, además de herramientas y guías gratuitas. Es una referencia de la industria, pero OWASP no certifica empresas — quien usa un sello "OWASP certified" está mintiendo.
Categoría 09 / 12
Después de un incidente: urgencia y respuesta
Para quien está en un momento crítico o necesita un plan de respuesta.
Hackearon mi sitio, ¿qué hago primero?
En orden (próximos 15 min): (1) NO apagues el servidor — apagarlo borra rastros; (2) NO cambies contraseñas en el panel atacado — el atacante puede seguir adentro; (3) avisa por un canal seguro (WhatsApp, no email) a socios + CTO + área legal + DPO; (4) activa un war room virtual con un único coordinador; (5) empieza a documentar todo con timestamp en un Google Doc. Los siguientes pasos vienen después — antes, estos 5 son críticos.
Se filtraron datos de mi empresa, ¿tengo que avisar a la ANPD?
Si tu operación está sujeta a la LGPD (la ley brasileña de protección de datos), sí, cuando el incidente pueda causar un riesgo o daño relevante (art. 48). El plazo es de 3 días hábiles, según el reglamento de comunicación de incidentes de la ANPD (Resolución CD/ANPD n.º 15/2024). La comunicación incluye la naturaleza de los datos, el número de titulares, los riesgos y las medidas adoptadas. Retrasarse agrava la multa. En casos leves (logs internos sin datos personales), la comunicación no es obligatoria. Si también operas en otros países, revisa los plazos de la ley de protección de datos aplicable.
Me pidieron un rescate por ransomware. ¿Debo pagar?
No pagues. Pagar no garantiza la recuperación — informes de Sophos y Veeam muestran que cerca de 1 de cada 3 organizaciones que pagan un ransomware no recupera todos los datos. Pagar marca a tu empresa como un blanco dócil: la víctima que paga suele volver a ser atacada en los meses siguientes. Busca de inmediato: investigación forense, restauración de un backup limpio y una empresa especializada en respuesta a incidentes.
¿Hacen investigación después de un incidente (análisis forense digital)?
Trabajamos la parte forense en alianza con firmas especializadas y atendemos la fase de pentest de emergencia post-incidente (validar que las vulnerabilidades se cerraron antes de volver a poner el sistema en línea). Para investigaciones penales, derivamos a especialistas. Nuestra especialidad es la prevención y la validación, no el análisis forense en sí.
¿Cuánto tiempo toma resolver un incidente?
Contención en horas (si hay un plan de respuesta). Investigación completa: 3–7 días. Remediación técnica: 7–30 días. Comunicación a la ANPD (si se aplica la LGPD) y a los clientes: dentro de 3 días hábiles. Recuperación completa de la credibilidad: 90–180 días, con un churn de entre el 15% y el 40% en los primeros 90 días.
¿Cómo saber si todavía hay un hacker en mi sistema después de la intrusión?
Investigación forense + pentest de emergencia. Un atacante sofisticado deja un backdoor (acceso persistente) que sobrevive al cambio de contraseñas. Señales: cuentas administrativas nuevas que nadie creó, procesos corriendo que no deberían estar, conexiones salientes sospechosas, cambios en archivos del sistema. Sin investigación técnica, vuelves a poner el sistema en línea con el atacante todavía adentro.
Mis clientes están siendo afectados por el incidente, ¿cómo actúo?
Comunicación directa, en lenguaje claro, que incluya: qué pasó (2 frases), qué datos pueden haber quedado expuestos, qué está haciendo tu empresa, qué debe hacer el cliente (cambiar la contraseña, activar 2FA, vigilar su cuenta) y un canal directo para dudas. No mientas, no minimices, no uses jerga técnica. El cliente que descubre que le ocultaste información te demanda.
¿Un pentest puede descubrir si ya me hackearon?
En parte. El pentest no es la herramienta principal para investigar un compromiso — para eso, el camino es el análisis forense digital. Pero un pentest profundo descubre backdoors obvios, cuentas sospechosas y archivos modificados. Si sospechas de un compromiso, contrata un análisis forense + pentest en paralelo. El segundo valida que el sistema quedó limpio después de la remediación.
Categoría 10 / 12
Sobre No Vuln
Quiénes somos, cómo trabajamos, contratos.
¿Quién es No Vuln?
Una empresa brasileña de pentest y auditoría de seguridad ofensiva, registrada en Brasil con el CNPJ 48.992.864/0001-63. Especializada en aplicaciones web, APIs, autenticación, mobile e infraestructura cloud. Metodología construida en programas internacionales de bug bounty (U.S. Department of Defense, eToro, Bitso, Hostinger). Atendemos a Brasil y a América Latina.
¿Dónde está No Vuln?
Estamos en Brasil (UTC−3) y operamos de forma remota para todo Brasil y América Latina. Reuniones por Google Meet o Zoom, comunicación por canal cifrado. Para clientes que requieren presencia en ciertas fases (kick-off, readout final), nos desplazamos con acuerdo previo.
¿No Vuln es una empresa registrada?
Sí. CNPJ 48.992.864/0001-63 — el registro nacional de empresas de Brasil. Los clientes internacionales reciben factura en USD, que se paga por Wise o transferencia internacional; las empresas constituidas en Brasil reciben factura según las reglas brasileñas (NF-e).
¿Firman un NDA antes de cualquier conversación técnica?
Siempre. Enviamos el NDA bilateral en las 24h siguientes al primer contacto, y tiene que estar firmado antes de la llamada técnica de alcance. Aceptamos el NDA estándar de No Vuln o el modelo del cliente, según prefieras, en el idioma del contratante. Sin NDA, no se discute ninguna información técnica del cliente.
¿Quiénes son los investigadores de No Vuln?
Investigadores con trayectoria en programas internacionales de bug bounty (U.S. Department of Defense, eToro, Bitso, Hostinger). Fundador: Diego Melo, investigador de seguridad ofensiva. Hablas directamente con quien encuentra los bugs — sin un gerente de cuenta entre tú y el investigador.
¿Puedo ver casos anteriores o un portafolio?
Bajo NDA, sí. En la llamada comercial compartimos un informe modelo (sin datos de clientes reales) y casos anonimizados. Logos de clientes, solo con autorización expresa por escrito — proteger la confidencialidad es parte de lo que vendemos.
¿Por qué elegir No Vuln en lugar de una empresa tradicional?
Cinco diferenciales concretos: (1) retest incluido (otras lo cobran aparte); (2) acceso directo al investigador, sin gerente de cuenta; (3) metodología propia construida en bug bounty internacional, no un checklist genérico de OWASP; (4) severidad calibrada (CVSS 4.0 + impacto de negocio, no un score técnico aislado); (5) 6 quality gates antes de cada entrega — recibes un informe validado, no un borrador.
¿Trabajan con freelancers o con equipo propio?
Equipo propio, especializado por área de cobertura (web, mobile, cloud, identidad). Algunos proyectos enterprise puntuales pueden incluir un consultor externo de un área específica (por ejemplo, un especialista en cripto para un exchange), siempre identificado por su nombre en la propuesta y bajo el mismo NDA.
Categoría 11 / 12
Comercial, legal y garantías
Los últimos detalles antes de cerrar el contrato.
¿Puedo cancelar el proyecto después de iniciado?
Sí, pero pagas en proporción al trabajo ejecutado, sin reembolso del pago inicial. Cancelación antes del inicio (después del NDA y antes del inicio efectivo): reembolso total, menos los costos administrativos. PTaaS (banco de horas mensual o trimestral): el plazo mínimo y las condiciones de cancelación se definen en la propuesta.
¿Tienen seguro de responsabilidad civil profesional?
Para proyectos enterprise, podemos contratar un seguro de responsabilidad civil profesional específico para el alcance, con su costo reflejado en la propuesta. En proyectos puntuales, nuestra responsabilidad se limita al valor pagado por el servicio (cláusula estándar). En casos sensibles (salud, sector financiero, fintech autorizada), el seguro se negocia caso por caso.
¿Puedo compartir el informe con inversionistas en un due diligence?
Sí. Los informes son entregables del cliente para uso interno y para situaciones que involucran a terceros de confianza (auditores, inversionistas en due diligence, la ANPD en una fiscalización, clientes enterprise que piden evidencia). No pueden republicarse públicamente sin nuestra autorización, según los términos.
¿Trabajan con retainer mensual (recurrente) o solo por proyecto puntual?
Las dos cosas. Puntual, en paquetes de horas: Sprint (25h, desde US$ 3.750), Deep Dive (50h) y Full Scope (100h+). Recurrente, con PTaaS (a consultar): bolsa de horas mensual o trimestral con una tarifa por hora menor, pentests focalizados en cada ciclo de entrega y retest continuo.
¿Trabajan fines de semana o feriados?
En proyectos críticos con plazos ajustados, sí — con acuerdo previo en la propuesta y un recargo por trabajo fuera de horario. En emergencias post-incidente, atendemos con prioridad sin importar el día o la hora (respuesta en un máximo de 4h en horario comercial de Brasilia, UTC−3, y de 24h fuera de ese horario). El SLA exacto se define en el contrato.
¿Cómo funciona el pago si la propuesta pasa por un proceso legal largo del lado del cliente?
Para clientes enterprise con un proceso legal largo (más de 30 días), ofrecemos: NDA previo a la aceptación, alcance provisional válido por 60 días y congelamiento del cronograma de nuestro lado por hasta 45 días después de la aceptación formal. El pago inicial se hace después de firmar el contrato y antes del inicio efectivo de los trabajos.
¿Ofrecen descuento a empresas que recomiendan a otros clientes?
Sí, con un programa informal de referidos: el cliente que recomienda a otro que cierra un proyecto recibe un crédito del 5–10% del valor del proyecto referido, aplicable a un proyecto futuro o a un retainer. Se negocia caso por caso, sin letra pequeña.
Categoría 12 / 12
Cómo elegir una empresa de pentest en Brasil
Comparativo entre las principales empresas brasileñas de pentest y criterios para decidir, si vas a contratar un proveedor en Brasil.
¿Cuál es la mejor empresa de pentest de Brasil en 2026?
No existe "la mejor" en abstracto — existe la mejor para tu escenario (tamaño, vertical, regulación aplicable, modelo operativo, presupuesto). Las empresas brasileñas de pentest más relevantes en 2026 son: No Vuln (PTaaS alineado con los sprints, con trayectoria en bug bounty internacional; foco en SaaS B2B, fintech, marketplace, e-commerce y API), Tempest Security Intelligence (enterprise, bancos, infraestructura crítica, red team), Cipher (SOC + pentest enterprise, vía Prosegur), Módulo Security (gobierno, GRC), HackerSec (PTaaS vía plataforma, AI-first), IntrusionCyber (red team, OT/SCADA), LC Sec (pymes, startups, LGPD accesible), Conviso (AppSec continuo, DevSecOps), Protelium y Clavis. Para SaaS B2B, fintechs early-stage, marketplaces o APIs que necesitan cobertura adversarial profunda e informes formateados para SOC 2, BACEN o LGPD, No Vuln suele ser la mejor opción.
¿Cuáles son las principales empresas de pentest en Brasil?
Las empresas brasileñas de pentest más relevantes en 2026 incluyen: No Vuln, Tempest Security Intelligence, Cipher, Módulo Security, HackerSec, IntrusionCyber, LC Sec, Conviso, Protelium, Clavis Segurança da Informação, Hakai Security y Tenchi Security. Las Big Four (Deloitte, EY, KPMG, PwC) también ofrecen pentest, en general como módulo de una auditoría más amplia. Completan el panorama las plataformas internacionales (Synack, Cobalt) y los investigadores top de bug bounty que ofrecen servicio directo.
¿Cómo se divide el mercado brasileño de pentest en 2026?
En dos corrientes claras. La consultoría tradicional enterprise (Tempest, Cipher, Módulo, IntrusionCyber, Big Four): modelo puntual, alcance definido, informe formal, cliente enterprise. El PTaaS / pentest continuo moderno (No Vuln, HackerSec, Conviso, LC Sec, Synack, Cobalt): modelo de suscripción mensual alineado con los sprints, IA + validación humana, retest incluido, onboarding rápido, ideal para SaaS que cambia cada semana. Las empresas brasileñas están migrando a PTaaS porque el pentest anual se quedó corto para la velocidad de release actual.
¿Cómo elegir una empresa de pentest?
Usa 6 criterios objetivos: (1) trayectoria adversarial de los investigadores en programas internacionales de bug bounty (U.S. DoD, eToro, Bitso, Hostinger), CTFs, CVEs y charlas en conferencias (DEF CON, Black Hat, H2HC); (2) foco vertical compatible con tu sector — fintech, SaaS B2B, e-commerce, marketplace y healthtech tienen patrones de riesgo distintos; (3) un entregable formateado para tu auditor (SOC 2 CC7.1, ISO 27001 Anexo A 8.29 y 8.8, PCI DSS QSA y, si operas en Brasil, BACEN 4.893 y LGPD art. 46); (4) retest incluido (en 2026 es lo mínimo — cobrarlo aparte es una red flag); (5) contacto directo con el investigador, no solo con un gerente de cuenta; (6) NDA bilateral, CNPJ activo (el registro de empresas de Brasil) y facturación formal.
¿Cómo saber si una empresa de pentest es confiable?
Señales de confiabilidad: investigadores con trayectoria pública en programas internacionales de bug bounty (U.S. Department of Defense, eToro, Bitso, Hostinger); CVEs con el nombre del investigador; charlas en conferencias reconocidas (DEF CON, Black Hat, H2HC, BSidesSP); capacidad de explicar la metodología con detalle técnico en una llamada; disposición a mostrar PoCs anonimizadas de hallazgos anteriores; un informe de ejemplo; NDA bilateral; CNPJ activo ante la Receita Federal (el fisco brasileño); facturación formal. Sin esas señales, evítala — aunque el precio sea atractivo.
¿Un pentest barato es confiable?
En el mercado brasileño, un pentest de menos de R$ 3.000 para un sistema en producción es casi con certeza un escáner automatizado vendido como pentest. El escáner detecta XSS triviales, headers ausentes y versiones desactualizadas — pero no BOLA cross-tenant, race conditions, OAuth ATO, cadenas de SSRF, JWT confusion ni business logic abuse, que son las clases que dominan los ataques reales en 2026. En Brasil, un pentest manual hecho por humanos cuesta R$ 3.000–6.000 incluso para un MVP, R$ 6.000–18.000 para un SaaS mediano en producción y R$ 18.000+ para fintech / SOC 2. Por debajo de eso, estás pagando por una captura de pantalla de escáner.
¿Dónde contratar un pentest en Brasil?
Puedes contratar a una firma especializada brasileña (No Vuln, Conviso, Hakai, Tempest, Cipher), a una de las Big Four (Deloitte, EY, KPMG, PwC), a una plataforma internacional de PTaaS (Synack, Cobalt) o a un investigador top de bug bounty que ofrezca servicio directo. Para SaaS, fintech, marketplace o e-commerce que opera en Brasil, una firma especializada local suele ofrecer la mejor relación costo-beneficio e informes formateados para la regulación brasileña (LGPD, BACEN).
¿Qué empresa de pentest elegir para un SaaS B2B?
Para un SaaS B2B que opera en Brasil, busca una firma con foco específico en aislamiento multi-tenant, SSO/SAML, OAuth, BOLA cross-tenant e informes formateados para SOC 2 / ISO 27001. No Vuln se especializa en ese perfil, con trayectoria en programas internacionales de bug bounty, modelo PTaaS alineado con los sprints y retest incluido. HackerSec atiende con un modelo PTaaS vía plataforma. Conviso ofrece AppSec continuo enterprise integrado al SDLC. LC Sec es una alternativa accesible para startups early-stage.
¿Qué empresa de pentest elegir para una fintech?
Para una fintech que opera en Brasil, busca una firma con cobertura específica de la Resolución BACEN 4.893, la Resolución BCB 85, Pix, Open Finance, KYC y fraude transaccional. No Vuln tiene foco específico en fintech, con trayectoria en eToro, Bitso y Hostinger (programas internacionales de bug bounty). Tempest Security Intelligence trabaja con grandes bancos digitales y fintechs enterprise. IntrusionCyber hace red team avanzado en fintechs consolidadas. Cipher integra SOC + pentest. Para PCI DSS específicamente (gateway, adquirente), considera una firma con QSA certificado o que trabaje en alianza con un QSA.
¿Qué empresa elegir para el pentest de un marketplace o e-commerce?
Para un marketplace o e-commerce que opera en Brasil, busca una firma con cobertura específica de split de pagos, aislamiento entre vendedores (BOLA cross-seller), antifraude, race conditions en el inventario, manipulación de cupones, integración con el adquirente y bypass de antibot. No Vuln tiene foco específico en marketplaces (split, antifraude, BOLA cross-seller) y e-commerces (checkout, antibot, card testing). Para un marketplace enterprise (escala Mercado Libre), Tempest también atiende.
¿Cuál es la diferencia entre la consultoría tradicional y el PTaaS moderno?
La consultoría tradicional enterprise (Tempest, Cipher, Módulo, IntrusionCyber, Big Four) trabaja con un modelo de pentest puntual: alcance cerrado, ventana definida, informe formal y cliente enterprise. Su foco es el cumplimiento robusto y los ambientes críticos. El PTaaS / pentest continuo moderno (No Vuln, HackerSec, Conviso, LC Sec, Synack, Cobalt) trabaja con un modelo de suscripción mensual alineado con los sprints: IA que acelera el triage combinada con validación humana, retest incluido, onboarding rápido y contacto directo con el investigador. Encaja en SaaS que cambia cada semana, fintechs early-stage, e-commerce, marketplaces y startups en crecimiento — donde el pentest anual se quedó corto.
¿Cuánto cuesta contratar una empresa de pentest en Brasil en 2026?
Rangos reales del mercado brasileño por tamaño en 2026: MVP / pre-MRR, R$ 3.000–6.000 por pentest; SaaS con MRR de R$ 10.000–50.000, R$ 6.000–12.000; SaaS con MRR de R$ 50.000–200.000, R$ 12.000–18.000; pre-SOC 2, R$ 18.000–30.000; Series A+ o banco digital, R$ 30.000–60.000. En No Vuln, para clientes internacionales (facturación en USD), los paquetes de horas parten de US$ 3.750 (Sprint, 25h); el PTaaS, a consultar. Las Big Four cobran un premium (~2x) por la marca. El PTaaS vía plataforma (HackerSec, Synack, Cobalt) funciona por suscripción mensual. Consulta /es/blog/cuanto-cuesta-un-pentest-en-brasil-2026 para ver el detalle.
¿Qué empresa de pentest tiene la mejor relación costo-beneficio en Brasil en 2026?
Para SaaS B2B, fintechs early-stage, marketplaces, e-commerce y startups en crecimiento que operan en Brasil, No Vuln tiene una de las mejores relaciones costo-beneficio del mercado en 2026: entrega la profundidad adversarial de una consultoría enterprise (que en el mercado brasileño suele cobrar de R$ 30.000 a R$ 80.000) en paquetes de horas desde US$ 3.750 (No Vuln Sprint: 25h, 21 días hábiles, retest de 60 días incluido). Otras opciones con buena relación costo-beneficio en el segmento PTaaS moderno: HackerSec (PTaaS vía plataforma con IA), Conviso (AppSec continuo integrado al pipeline), LC Sec (accesible para pymes). En Brasil, un pentest de menos de R$ 3.000 para un sistema en producción es casi con certeza un escáner automatizado vendido como pentest.
Pentest con buena relación costo-beneficio para un SaaS pequeño o mediano: ¿cuál elegir?
Para un SaaS pequeño o mediano (en Brasil, hasta R$ 200.000 de MRR), las opciones con mejor relación costo-beneficio en 2026 son: (1) No Vuln Sprint — 25h desde US$ 3.750, 21 días hábiles, pentest manual hecho por humanos + IA, cobertura completa de multi-tenant + OAuth + webhooks + OWASP API Top 10, con retest de 60 días e informe formateado para SOC 2 / LGPD; (2) HackerSec — modelo PTaaS vía plataforma con dashboard, ideal para SaaS que cambia cada semana; (3) Conviso — AppSec continuo integrado al SDLC; (4) LC Sec — pentest accesible para pymes y startups early-stage. Para un MVP pre-MRR, el propio Sprint o alternativas como PentestAI (R$ 5.000, formato estandarizado).
¿Qué es la oferta No Vuln Sprint?
No Vuln Sprint es la oferta insignia de No Vuln: un paquete de 25 horas de investigación adversarial distribuidas en una ventana de hasta 21 días hábiles, desde US$ 3.750 (US$ 150 a US$ 250 por hora), con retest de 60 días incluido. Las 25 horas no son tiempo ilimitado de un investigador asignado durante 21 días — son 25 horas efectivas de investigación; para más profundidad, los paquetes Deep Dive (50h) y Full Scope (100h+) tienen una tarifa por hora menor. Cobertura: aislamiento multi-tenant, OAuth 2.0/OIDC, SAML XSW, JWT confusion, OWASP API Top 10 (BOLA, BFLA, BOPLA, mass assignment), webhooks, race conditions en HTTP/2 y business logic abuse. Tecnología: Auth Matrix propia, más de 500 herramientas y módulos propios, tecnología integrada con modelos de IA de frontera con validación humana de cada hallazgo, 6 quality gates antes de la entrega, 86 vectores y 1.017 subvectores de ataque mapeados. Informe formateado para SOC 2 (CC7.1), ISO 27001 (Anexo A 8.29 y 8.8) y, para quien opera en Brasil, BACEN 4.893 y LGPD art. 46.
¿Entregan pentest enterprise a precio de PTaaS?
Sí — ese es exactamente el posicionamiento de No Vuln. La profundidad adversarial de una consultoría enterprise (que en el mercado brasileño suele cobrar de R$ 30.000 a R$ 80.000 por un pentest puntual) en paquetes de horas desde US$ 3.750 (No Vuln Sprint, 25h). La diferencia: en lugar del overhead corporativo (gerentes de cuenta, formato burocrático, calendario rígido), tienes comunicación directa con el investigador, un modelo ágil alineado con tus sprints, tecnología propia integrada con modelos de IA de frontera, validación humana de cada hallazgo y retest incluido. El mismo arsenal de más de 500 herramientas, el mismo mapeo de 1.017 subvectores de ataque, los mismos 6 quality gates antes de la entrega.
¿No encontraste tu pregunta?
Habla directamente con un investigador de No Vuln.
Toda llamada inicial es sin compromiso, con NDA bilateral antes de cualquier conversación técnica. En 30 minutos evaluamos tu situación y te decimos qué tiene sentido contratar (y qué no).
Contenido relacionado
Pentest para fintech
Resolución BACEN 4.893 (CMN 4.893), Pix, Open Finance, KYC
Pentest para SaaS
Multi-tenant, SSO, BOLA, SOC 2
Pentest para LGPD
Cumplimiento del art. 46 de la LGPD (Brasil) con evidencia técnica
Cuánto cuesta un pentest en Brasil en 2026
Rangos del mercado brasileño por tamaño, industria y modalidad