Siete alcances fijos. Diseñados para actuar.
Elija el servicio más pequeño que responda a la decisión que debe tomar. Cada alcance indica qué se prueba, dónde interviene la revisión especializada y qué recibe.
Validación de Seguridad
Descubrimiento y pruebas autorizadas de sitios web, aplicaciones, API, infraestructura y superficie de ataque externa.
Pentest de Sitio Web
Evaluación de alcance fijo para un sitio público con una única pila tecnológica. Cubre el dominio principal, www y hasta cinco subdominios propios que pertenezcan al mismo sitio.
- 01Dominio principal, www + hasta 5 subdominios propios
- 02Superficie pública sin autenticación
- 03Pruebas Argus + revisión experta de hallazgos materiales
- 04Informe conciso con evidencia y recomendaciones
- 05Un retest en 14 días
Pentest de Aplicación Web
Para una aplicación web estándar con un rol autenticado, la API que consume directamente y hasta tres flujos críticos. Aplicaciones administrativas separadas, SSO complejo, multi-tenancy y roles adicionales requieren un alcance mayor.
- 01Una aplicación web
- 02Un rol autenticado
- 03API principal usada por la aplicación
- 04Hasta tres flujos críticos
- 05Informe revisado + SARIF
- 06Un retest en 30 días
Validación Focalizada
Engagement deliberadamente estrecho para equipos que necesitan validación creíble sin pagar por alcance sin usar. Adecuado para una pequeña aplicación web o API, hasta dos roles autenticados y un límite de prueba claro.
- 01Rules of Engagement firmadas antes de las pruebas
- 02Una aplicación o API acotada
- 03Hasta dos roles autenticados
- 04Pruebas asistidas por Argus y validación experta
- 05Hallazgos con evidencia en el portal
- 06Informe revisado + SARIF
- 07Un retest en 30 días
Pentest Completo de Aplicación
Evaluación más profunda para productos con autenticación, varios roles y lógica de negocio material. El alcance incluye una aplicación web, su API principal, rutas autenticadas y no autenticadas, y hasta cuatro roles.
- 01Aplicación web + API principal
- 02Hasta cuatro roles autenticados
- 03Pruebas de autenticación, autorización y sesión
- 04Pruebas de lógica de negocio y aislamiento de tenant
- 05Evidencia validada y guía de remediación
- 06Informe revisado + SARIF
- 07Un retest en 30 días
Sprint de Diagnóstico
Diagnóstico estructurado y asíncrono para un producto. El cliente completa un intake guiado y sube la evidencia existente; la automatización mapea arquitectura, flujos de datos y superficie de riesgo; el roadmap final se revisa antes de entregar.
- 01Intake seguro con controles de completitud
- 02Mapa de arquitectura y flujos de datos de un producto
- 03Inventario de accesos, integraciones y componentes de IA
- 04Registro priorizado de riesgo de seguridad y regulatorio
- 05Roadmap de 90 días validado por expertos
Argus Sentinel
Programa de validación de 12 meses con ejecuciones Argus programadas y revisión humana acotada. No es SOC, monitorización 24/7 ni respuesta a incidentes. El esfuerzo humano se reserva para hallazgos materiales, revisión trimestral de riesgo y dos ventanas enfocadas de prueba manual.
- 01Validación Focalizada inicial
- 02Validación Argus mensual
- 03Revisión trimestral de riesgo
- 04Dos ventanas de prueba manual al año
- 05Un retest por ventana manual
- 06Respuesta en portal en dos días laborables
AppSec
Assurance de repositorios y pull requests con identidad inmutable del commit y políticas controladas por el cliente.
Argus AppSec
Los checks automáticos permanecen separados de los findings verificados. El acceso al repositorio solo autoriza análisis de código; las pruebas dinámicas requieren otro alcance.
- 01Onboarding de repositorios seleccionados
- 02Fingerprint inmutable del commit
- 03Resultados Semgrep y de dependencias
- 04SARIF y comprobaciones de estado del repositorio
- 05Cola de revisión especializada
Elige un alcance definido o empieza por el intake.
¿No sabes qué engagement encaja? Cuéntanos qué necesitas evaluar. Confirmamos el menor alcance adecuado y enviamos una propuesta de precio fijo.
