Pentest de aplicación web autenticado
Entramos con un usuario de cada rol y buscamos lo que un escáner no distingue: lógica de negocio rota y permisos que no separan lo que deberían.
Qué incluye
- Un usuario por rol para detectar accesos horizontales y verticales entre cuentas.
- Lógica de negocio: flujos de pago, cupones, cambios de estado y límites que se saltan cambiando un valor.
- Inyecciones, deserialización insegura, SSRF y subida de ficheros, verificadas a mano una por una.
- Revisión de la API que hay detrás, no solo de lo que hace la interfaz.