Pentest profundo para flujos Pix: QR dinámico, devoluciones, DICT, MED e iniciación de pagos.

Auditoría de seguridad especializada en Pix, el sistema de pagos instantáneos del Banco Central de Brasil (BACEN), para fintechs, bancos digitales y empresas que integran Pix u operan en Brasil. Cobertura completa de QR estático y dinámico, Pix Cobrança, Pix Saque, Pix Troco, devoluciones, DICT (el directorio de claves Pix), MED (Mecanismo Especial de Devolución) e iniciación de pagos vía Open Finance (FAPI 1.0). Informe con formato para el BACEN y para auditorías internas.

  • NDA bilateral en 24h
  • Retest incluido
  • Contacto directo con el investigador

Por qué Pix

Un bug en Pix es dinero que sale en segundos

Pix no funciona como una tarjeta. La tarjeta tiene contracargo (chargeback), 3DS y la mediación de la marca. Pix es instantáneo e irreversible por defecto. Cuando el dinero sale, ya salió. La devolución depende de la buena fe de quien lo recibió (o del MED en caso de fraude comprobado).

Eso cambia el cálculo del riesgo. En Pix, cualquier bug que permita:

  • Manipular el monto entre el QR y el procesamiento
  • Provocar una race condition en la devolución que genere un doble reembolso
  • Disparar un pago sin el consentimiento explícito del pagador
  • Evadir el antifraude modificando el payload
  • Filtrar datos de claves DICT de forma masiva

...se convierte en pérdida financiera o daño regulatorio directo. No hay red de seguridad downstream. Por eso el pentest de Pix es específico: exige una metodología que un escáner genérico no tiene.

Los mismos patrones técnicos (race conditions, idempotencia, replay) pueden aparecer en cualquier sistema de pagos instantáneos, como SPEI en México o Bre-B en Colombia. Esta página se enfoca en Pix y en la regulación brasileña.

Alcance

Qué cubrimos en un pentest de Pix

Cobertura regulatoria (Brasil)

  • Manual de Seguridad de Pix (BACEN) — todos los requisitos técnicos
  • Resolución BCB 1 — gestión del riesgo operacional de Pix
  • Resolución BACEN 4.893 (CMN 4.893) — ciberseguridad para instituciones financieras y de pago
  • Manual Operativo del MED — Mecanismo Especial de Devolución
  • Art. 46 de la LGPD (ley brasileña de protección de datos) — protección de los datos de claves Pix y de sus titulares

QR estático

  • Manipulación del payload del BR Code (el estándar de QR de Pix): alterar el receptor o el monto
  • Multiple payment abuse — varios pagadores con el mismo QR
  • Reutilización del QR después del pago
  • Phishing con QR falsificados en deep links
  • Validación de la información adicional (description tampering)

QR dinámico (BR Code con URL)

  • Manipulación del payload de la URL de cobro
  • SSRF a través del parser de URL en el cliente
  • Race conditions en la generación y la expiración
  • Replay después de la expiración
  • BOLA en el endpoint de cobro (acceso al QR de otro receptor)
  • Filtración de la clave del receptor en una URL pública

Envío (consulta al DICT + transacción)

  • BOLA en la consulta al DICT — filtración de datos de titulares
  • Rate limit en el DICT (el BACEN exige un límite estricto)
  • Race entre el débito y la reserva de saldo
  • Inconsistencia entre el saldo en caché (Redis) y la fuente de verdad
  • Manipulación del monto entre la confirmación en la UX y el envío efectivo
  • Replay de JWT/tokens en el flujo entre frontend, backend y BACEN

Devolución Pix y MED

  • Race condition — doble reembolso por petición duplicada
  • Manipulación del monto de la devolución (devolución parcial fraudulenta)
  • Manipulación del receptor (devolver a otra cuenta)
  • MED — abuso del flujo de devolución por fraude
  • Replay del comprobante de devolución
  • Bypass de la validación temporal (90 días para el MED)

Pix Cobrança y Pix Saque

  • BR Code de Cobrança (cobro con vencimiento) — manipulación del vencimiento, los intereses y la multa
  • Pix Saque (retiro de efectivo) — bypass del límite modificando el payload
  • Pix Troco (retiro de efectivo al pagar una compra) — race entre el monto retirado y el monto de la compra
  • Validación de location (PSS —proveedor del servicio de Saque/Troco— en comercios)

Iniciación de pagos (PISP vía Open Finance)

  • FAPI 1.0 Advanced — firma JWS detached, mTLS cert binding
  • Confused deputy entre el PISP y la institución que mantiene la cuenta
  • Scope escalation en el consentimiento
  • Replay del consent ID
  • Manipulación del pago a través de la respuesta JWE
  • Validación del scope payments × estado de initiated_payment

DICT (Directorio de Identificadores de Cuentas Transaccionales)

  • BOLA — filtración de claves de otros titulares
  • Rate limit en la consulta — abuso para armar una base de datos
  • Manipulación del claim de portabilidad
  • Bypass de la validación de propiedad (quedarse con la clave de otro)
  • Replay de operaciones autenticadas en el DICT

Precio

Rangos de inversión para un pentest de Pix

EscenarioRangoCobertura
Recepción de Pix (solo inbound)Sprint (25h): US$ 3.750 a US$ 6.250QR estático + dinámico + webhooks + devolución
Pix completo (envío + recepción + devolución)Deep Dive (50h): US$ 7.500 a US$ 12.500+ DICT + MED + Cobrança + Saque/Troco
Pix + Open Finance (PISP)Full Scope (100h+): desde US$ 15.000+ FAPI 1.0 + iniciación de pagos + ITP (iniciador de pagos)
Recurrente para fintech activaPTaaS: a consultarPentest continuo + monitoreo

El pentest de Pix se puede contratar de forma independiente o como módulo del pentest de fintech. La tarifa por hora va de US$ 150 a US$ 250 según el stack, la modalidad y el plazo; los paquetes más grandes tienen una tarifa menor. Facturación en USD por Wise o transferencia internacional: 50% al inicio y 50% en la entrega.

FAQ

Preguntas frecuentes

  • ¿Qué bugs aparecen en los flujos de Pix?

    Los más recurrentes en un pentest de Pix son: race condition en la devolución (double refund), manipulación del payload del QR dinámico (alterar el monto o el receptor), bypass de límites modificando el body, replay de transacciones firmadas, BOLA en endpoints de claves DICT (filtración de datos de titulares) e iniciación de pagos sin validar el consentimiento.

  • ¿Cubren Pix Cobrança y Pix Saque?

    Sí. La cobertura incluye Pix Cobrança (BR Code dinámico con vencimiento), Pix Saque, Pix Troco y la iniciación de pagos Pix (PISP vía Open Finance). Cada modalidad tiene su propio patrón de riesgo: en todas probamos manipulación de payload, race conditions, replay y bypass de validaciones.

  • ¿Pix usa OAuth y FAPI?

    Sí, en la iniciación de pagos vía Open Finance (PISP). FAPI 1.0 Advanced exige firma JWS/JWE en cada petición, mTLS con cert binding y una validación estricta de scopes. Cubrimos todos los ataques a FAPI: manipulación de la firma JWS detached, mTLS confusion, scope escalation y replay del consent ID.

  • ¿Cuánto cuesta un pentest específico de Pix?

    Fintech early-stage con recepción de Pix: Sprint (25h), US$ 3.750 a US$ 6.250. Fintech con Pix completo (envío + recepción + devolución): Deep Dive (50h), US$ 7.500 a US$ 12.500. Banco o institución de pago con Pix + Open Finance + DICT: Full Scope (100h+), desde US$ 15.000. Se puede contratar de forma independiente o como módulo del pentest de fintech. La tarifa varía de US$ 150 a US$ 250 por hora.

Próximo paso

Solicita una propuesta de auditoría de Pix.

NDA bilateral en 24h. Una vez firmado, llamada técnica de 60 min para mapear los flujos y propuesta formal en un máximo de 3 días hábiles.

Hablar con un investigador