Gabriel Delmelo
Fundador y CEO · Analista de seguridad
5 años como administrador de sistemas y Máster en Ciberseguridad. Fundó DELSTRIKE para llevar las pruebas de seguridad ofensiva a las tiendas online.
Perfil de LinkedInSeguridad ofensiva · E-commerce
Pruebas de penetración para e-commerce
Conoce tus vulnerabilidades antes que los atacantes. Entramos en tu tienda como lo haría un adversario real — con autorización por escrito, un alcance definido y un informe con el que tu equipo puede actuar esa misma semana.
Precio cerrado tras la llamada de alcance, sin sorpresas.
01 — El problema
Los resultados de un escáner son incompletos. Los fallos de lógica, los bypass de autorización y el abuso de la lógica de negocio siguen ocultos hasta que alguien los busca con intención.
Las herramientas automáticas buscan firmas, no intenciones. La acumulación de cupones, la manipulación de precios o el abuso del checkout nunca aparecen en un informe.
Sin una prueba de impacto, los hallazgos se quedan en el backlog. Cada semana que un fallo sigue abierto, alguien más puede encontrarlo.
Contracargos, abuso de reembolsos y robo de cuentas erosionan el margen en silencio. El coste aparece en finanzas mucho antes que en IT.
02 — Enfoque
Metodología PTES, autorizada y con la legalidad por delante. Las herramientas automáticas son donde empezamos, no donde terminamos: cada hallazgo se verifica y se lleva tan lejos como lo haría un atacante real.
Nada de escanear y reenviar. Encadenamos debilidades como lo haría un adversario y te mostramos exactamente hasta dónde llevan.
Metodología PTES. Ocho fases, cero suposiciones. Cada hallazgo incluye severidad y evidencia reproducible.
Autorizado, legal ante todo, alineado con RGPD y NIS2. Reglas de intervención claras antes de que una sola petición toque tus sistemas.
03 — Cumplimiento
Un test solo es útil si respalda las obligaciones que ya tienes. Cada informe vincula los hallazgos con los marcos que te piden tus auditores.
Los datos personales encontrados durante el test se minimizan, nunca se exfiltran y se tratan bajo un acuerdo de encargo de tratamiento. Los hallazgos respaldan tus obligaciones de seguridad del artículo 32.
Las pruebas de seguridad periódicas y documentadas forman parte de las medidas de gestión de riesgos que exige NIS2. Los informes están estructurados como evidencia para el órgano de dirección.
Las evaluaciones cubren el flujo de pago y su superficie de ataque, y pueden definirse para respaldar las evidencias de pruebas de penetración del Requisito 11.
Los hallazgos y el seguimiento de la remediación se vinculan con los controles técnicos del Anexo A, dando a tu SGSI un registro claro de las salvaguardas probadas y verificadas.
Todas las evaluaciones se realizan con autorización por escrito.
04 — Metodología
El Penetration Testing Execution Standard, aplicado de principio a fin. Siempre sabes en qué fase estamos y qué viene después.
01
Objetivos, activos y reglas de intervención, firmados.
02
Huella pública, stack tecnológico y exposición de terceros.
03
Cada endpoint, rol y flujo que expone tu tienda.
04
Rutas de lógica, autorización e inyección ordenadas por riesgo.
05
Prueba controlada de que el fallo es real y alcanzable.
06
Qué podría alcanzar, llevarse o modificar un atacante.
07
Resumen ejecutivo más detalle técnico por hallazgo.
08
Guía de corrección y retest para confirmar el cierre.
05 — Equipo
Fundador y CEO · Analista de seguridad
5 años como administrador de sistemas y Máster en Ciberseguridad. Fundó DELSTRIKE para llevar las pruebas de seguridad ofensiva a las tiendas online.
Perfil de LinkedIn06 — Paquetes
Tres alcances, un mismo nivel de rigor, y cada paquete añade capacidades sobre el anterior.
Presupuesto cerrado tras la llamada de alcance
Cobertura rápida
Integral
Realismo total
07 — Próximos pasos
Te escribimos para proponerte una llamada breve en la que entendemos tu tienda, tu plataforma y tus objetivos. Acordamos activos, modalidad y ventana de pruebas.
Recibes una propuesta con precio cerrado y las reglas de intervención. No se prueba nada hasta que la autorización está firmada.
Ejecutamos las fases PTES acordadas, te avisamos al momento de cualquier hallazgo crítico y entregamos el informe en una sesión en vivo.
08 — FAQ
Black-box significa empezar sin información previa, exactamente como un atacante externo. Grey-box nos da cuentas de prueba o documentación parcial para llegar antes a los flujos profundos. White-box incluye acceso al código o la arquitectura para la cobertura más completa en el tiempo disponible.
No. Acordamos las reglas de intervención antes de empezar, evitamos técnicas de denegación de servicio y usamos pruebas de concepto que demuestran el impacto sin dañar datos. Las ventanas de prueba en producción se pueden ajustar a tu tráfico.
48 horas de pruebas para Essentials y entre 72 y 96 horas para Professional, seguidas del informe escrito. En Enterprise el plazo se estima contigo tras la llamada de alcance. Los problemas críticos se comunican de inmediato, no al final.
Nos detenemos, avisamos ese mismo día a tu contacto designado con evidencias y una mitigación provisional, y acordamos cómo seguir antes de continuar.
Sí. Cada informe incluye una guía de corrección por hallazgo y volvemos a probar los fallos corregidos para confirmar que están cerrados.
Los proyectos se ejecutan con autorización firmada y un acuerdo de encargo de tratamiento, con minimización de datos por defecto. Los informes están estructurados como evidencia para el artículo 32 del RGPD y las obligaciones de gestión de riesgos de NIS2.
09 — Contacto
Déjanos tu email, tu plataforma y el paquete que te interesa. Te escribimos para proponerte una llamada de alcance.
¿Prefieres escribirnos directamente?contact@delstrike.com