La seguridad vista desde el otro bando.

Investigador de seguridad ofensiva. Encuentro las fallas de tu infraestructura web antes de que lo haga un atacante (secretos expuestos, configuraciones vulnerables, código fuente accesible) y luego te doy los medios para corregirlas.

Solicitar auditoría →Ver hallazgos
fraudless — reconlive
$
test your domain right there
0+
Empresas contactadas
0
CVE / hallazgos confirmados
// 01

Lo que busco.

Una infraestructura web expone mucho más de lo que se cree. Cuatro familias de vectores concentran la mayor parte del riesgo real y permanecen invisibles hasta que alguien mira desde el lado correcto.

01

Secretos expuestos

Archivos .env públicos, credenciales en texto plano, claves API y tokens olvidados en el código frontend. El secreto más peligroso es el que el desarrollador cree privado.

.envclaves APIcredencialestokens SMTP
02

Configuración del servidor

Cabeceras de seguridad ausentes, CORS permisivo, TLS mal configurado, servicios expuestos. La puerta no fue forzada, ya estaba abierta.

cabecerasCORSSSL/TLSdirectory listing
03

Archivos sensibles

Copias de seguridad olvidadas, repositorios .git accesibles, source maps en producción, volcados SQL. El código fuente completo de una app, accesible en una sola petición.

.gitbackupssource mapsvolcados SQL
04

Vulnerabilidades de aplicación

Inyecciones, falta de autenticación, IDOR, lógica de negocio eludible. Allí donde el desarrollador asumió sin verificar nunca.

XSSSQLimissing authIDOR
// 02

Vulnerabilidades reales. Empresas reales.

Tres descubrimientos entre otros, reportados mediante divulgación responsable y corregidos. Nombres anonimizados conforme a los compromisos de confidencialidad.

CRITICALRepositorio Git público sin autenticaciónCORREGIDO
Red de medios digital, 15 sitios de producción

Con un solo comando era posible descargar el código fuente completo de 15 sitios de producción. El repositorio contenía una clave privada de Google Cloud activa, credenciales de servidor raíz y una clave JWT para suplantar cualquier cuenta de usuario en la red.

ImpactAcceso completo a la infraestructura de la red. Datos personales de 600+ personas expuestos en archivos de migración. Infracción del RGPD con obligación de notificación.
CRITICALVulnerabilidad en la agencia, decenas de proyectos de clientes expuestosCORREGIDO
Grupo de medios y e-commerce

La vulnerabilidad estaba en su agencia técnica. Un repositorio Git accesible en el servidor de la agencia contenía archivos de configuración de decenas de proyectos clientes. Entre los secretos encontrados: una clave Stripe de producción activa, una clave CRM con acceso a toda la base de suscriptores y credenciales de gestión de cuentas.

ImpactAcceso completo a la base de suscriptores, datos de pago y gestión de cuentas. Un atacante podía listar suscriptores de pago e iniciar reembolsos fraudulentos.
HIGHEndpoint público con el código fuente completo de la aplicaciónCORREGIDO
Aplicación móvil de transporte

Una URL pública daba acceso al código fuente completo sin autenticación. La base de datos de chat era legible públicamente: las conversaciones entre conductores y pasajeros eran visibles en tiempo real. El código también contenía fallos de inyección SQL sin proteger en la API móvil.

ImpactLa privacidad de los desplazamientos estaba comprometida. Los fallos en la API permitían acceder teóricamente a todos los datos de la plataforma.
// 03

Tres niveles de auditoría.

Del diagnóstico rápido al acompañamiento completo. Cada auditoría concluye con un informe accionable, priorizado por impacto real.

INICIAL

Auditoría LITE

49–99 €

Diagnóstico rápido de tu exposición externa. Ideal para una primera evaluación.

  • Escaneo de la superficie de ataque externa
  • Detección de secretos y archivos expuestos
  • Verificación de la configuración del servidor
  • Informe sintético con prioridades
Solicitar presupuesto
// 04

Últimos artículos

Investigación y consejos de seguridad.

Ver todos
// 05

Describe tu exposición.

Respuesta en 24h hábiles · primer análisis gratuito

1
2
3

Step 1 · Your need

Preguntas frecuentes.