// seguridad comunitaria · Portugal

Cinco organizaciones. Una base de seguridad controlada.

Kotav Labs patrocina cinco revisiones autorizadas de seguridad de aplicaciones para organizaciones que operan en Portugal. Dos plazas serán por invitación y tres por solicitud pública.

Cohorte 01 / reglas de entrega
Organizaciones seleccionadas
5
Invitación / solicitud
2 / 3
Periodo de solicitud
7 días
Divulgación pública
Solo con permiso

Las pruebas no comienzan hasta que un representante autorizado apruebe el alcance y firme las Rules of Engagement.

el programa en breve

Limitado a propósito. Útil por diseño.

La primera cohorte permite revisión especializada, entrega privada y un alcance de producto relevante; no es una campaña masiva de escaneo.

5
organizaciones seleccionadas
primera cohorte portuguesa
2
plazas por invitación
elegidas directamente por Kotav
3
plazas por solicitud
elegidas tras el cierre
90
días de validez del bono
desde el informe inicial
// por qué lo hacemos

Los servicios digitales de confianza merecen evidencia, no alarmismo.

Empresas, asociaciones y entidades públicas dependen de sitios, portales y aplicaciones web. El programa permite a cinco organizaciones validar una parte importante de esa superficie expuesta.

Controlado desde el inicio

La organización decide el alcance, cuándo pueden realizarse las pruebas y a quién avisar si aparece algo relevante.

Revisado antes de entregar

Argus ejecuta comprobaciones repetibles. Un especialista revisa los hallazgos materiales y la evidencia antes de la entrega.

Confidencial por defecto

Los hallazgos, la evidencia y la participación son privados. Cualquier mención pública requiere autorización escrita independiente.

// límite exacto del servicio

Una revisión de producto relevante con un alcance deliberadamente limitado.

Cada organización recibe la misma Sponsored Application Security Review. Va más allá de una comprobación sencilla sin presentarse como un pentest completo de aplicación.

Incluido

  • Una aplicación web expuesta a Internet sobre un único stack tecnológico.
  • Un rol autenticado y un flujo crítico representativo.
  • Las llamadas principales de API que requiera ese flujo, limitadas a hosts aprobados.
  • Pruebas asistidas por Argus y revisión especializada de hallazgos materiales.
  • Informe confidencial conciso con evidencia, reproducción, impacto y recomendaciones.
  • Si se confirma un hallazgo Critical, una ventana dirigida para verificar su corrección en 30 días.
  • Un bono del 50% para un retest de los hallazgos originales, válido durante 90 días.

Fuera del programa

  • Roles adicionales, administración separada, SSO complejo, multi-tenancy o más flujos.
  • Cobertura amplia de API, aplicaciones móviles, infraestructura, cloud o revisión de código fuente.
  • Implementación de remediación, monitorización continua, respuesta a incidentes o garantías de certificación.
  • Un retest completo salvo que se utilice el bono; los hallazgos corregidos siguen sin verificar hasta entonces.
  • Cualquier host, método o ventana no autorizados expresamente en el alcance firmado.

No es el Web Application Pentest completo, disponible desde €3.500. Antes de probar, el alcance firmado registra la aplicación, el rol, el flujo, la ventana de dos días y el precio estándar fijo del retest opcional. El bono reduce ese precio un 50%. Si el objetivo no puede aislarse con seguridad dentro de estos límites, no es elegible.

// cómo funciona

Primero selección. Autorización antes de probar. Evidencia al final.

Las solicitudes se evalúan al terminar el plazo de siete días. No se elige por orden de llegada.

  1. 01

    Solicitud o invitación

    La organización identifica la aplicación, un rol, un flujo importante y el responsable.

  2. 02

    Comprobación de encaje

    Kotav confirma que el objetivo cabe en el límite patrocinado y que se facilitará una cuenta de prueba estable.

  3. 03

    Autorización escrita

    El representante aprueba hosts, fechas, métodos, límites, contactos y Rules of Engagement.

  4. 04

    Evaluación controlada

    Argus opera solo en el alcance aprobado durante una ventana de dos días y un especialista valida las señales materiales.

  5. 05

    Entrega privada

    La organización recibe un informe apto para auditoría con evidencia verificada y recomendaciones prácticas.

  6. 06

    Opciones de verificación

    Una corrección Critical confirmada tiene una verificación dirigida. El bono del 50% puede usarse una vez durante los 90 días siguientes.

// elegibilidad y selección

Primero elegibilidad. Después utilidad y capacidad de ejecución.

Kotav comprueba primero todos los requisitos obligatorios. Después compara las solicitudes elegibles por encaje, capacidad para actuar, beneficio esperado y diversidad de la cohorte. No hay sorteo y el orden de llegada no da ventaja.

  • La solicitante es una organización constituida u operativa en Portugal, no una persona ni un proyecto personal.
  • La organización es propietaria o responsable de la aplicación, o puede presentar autorización escrita del propietario.
  • El objetivo cabe en una aplicación, un rol autenticado y un flujo crítico representativo.
  • La organización puede facilitar una cuenta de prueba estable, proteger hallazgos confidenciales y nombrar un contacto técnico.
  • La organización acepta por escrito el alcance y las Rules of Engagement y puede coordinar la remediación tras la entrega.
// solicitud pública

Solicite una de las tres plazas públicas.

Incluya lo necesario para evaluar el encaje. La solicitud no autoriza pruebas ni garantiza selección.

La información se usa solo para evaluar y coordinar el programa, según nuestra política de privacidad.

// respuestas directas

Preguntas habituales.

¿La revisión está realmente patrocinada?

Sí. Las cinco organizaciones reciben la Sponsored Application Security Review definida sin coste ni obligación de compra. El retest completo no está incluido.

¿Cuándo empiezan las pruebas?

Solo tras la selección, la comprobación de encaje y la aprobación escrita del alcance y las Rules of Engagement.

¿Kotav identificará a la organización?

No. Participación, hallazgos y evidencia son confidenciales por defecto. Cualquier mención requiere consentimiento escrito separado.

¿Qué puede probarse?

Una aplicación web, un rol autenticado, un flujo representativo y las llamadas principales de API que requiera. Los objetivos más amplios no caben en esta cohorte.

¿Cómo funciona el bono de retest?

El alcance firmado registra antes de las pruebas el precio estándar fijo. El bono lo reduce un 50%, puede usarse una vez en 90 días y cubre solo los hallazgos y alcance originales. Una corrección Critical confirmada tiene una verificación dirigida sin coste.

¿Cómo se eligen las plazas?

Kotav confirma primero la elegibilidad y después compara encaje, capacidad de actuación, beneficio esperado y diversidad. No hay sorteo ni ventaja por presentar antes la solicitud.

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU