Operación Directa
Las evaluaciones son ejecutadas por operadores adversariales sobre el alcance acordado, sin depender de dashboards genéricos.
No somos un escáner ni una agencia: somos operadores adversariales. Ejecutamos sobre infraestructura de producción y demostramos la exposición real — con evidencia, no con alertas.
Las evaluaciones son ejecutadas por operadores adversariales sobre el alcance acordado, sin depender de dashboards genéricos.
Investigación de fallos de lógica profunda, identidad, APIs y arquitectura que pueden escapar a los escáneres automatizados.
Cada hallazgo validado se acompaña de evidencia técnica suficiente para comprender impacto y orientar la remediación.
Una evaluación adversarial debe demostrar qué puede hacer realmente un atacante, no producir otro dashboard. En un mundo donde cualquiera escanea con un clic, nosotros probamos lo que ninguna herramienta puede.
Reportes genéricos y volumen de alertas, sin certeza de explotación.
Grandes cantidades de hallazgos requieren validación humana posterior.
El escaneo puede detenerse donde comienzan controles como WAF, autenticación y lógica interna.
Una puntuación de severidad no demuestra por sí sola el impacto sobre el negocio.
El equipo interno debe separar señal real de ruido operativo.
Evidencia demostrable de explotación e impacto.
Los hallazgos reportados han sido validados dentro del alcance autorizado.
La evaluación considera rutas, lógica, identidad y comportamiento real de la infraestructura.
Evidencia técnica que explica qué puede ocurrir y por qué importa.
Información accionable para cerrar la exposición y verificar el parche.
Operaciones ejecutadas contra infraestructura protegida y entornos de alta criticidad.
Operación adversarial sobre infraestructura financiera con presencia en cuatro países. En 24 horas se identificaron vulnerabilidades críticas y altas con exposición sobre datos confidenciales e infraestructura cloud.
Descubrimiento de un fallo de día cero asociado a validación de objetos JWT, con impacto sobre el flujo de autorización OAuth dentro del entorno evaluado.
Evaluación sobre una plataforma de registro empresarial donde una concatenación lógica permitió demostrar escalación de privilegios dentro del alcance autorizado.
Análisis forense sobre infraestructura de identidad y cómputo cívico. Se identificaron vulnerabilidades críticas y cadenas de ataque con entrega de evidencia bajo controles criptográficos.
Mapeamos la superficie expuesta: aplicaciones, APIs, infraestructura cloud y activos olvidados.
Evaluamos lógica de negocio, identidad, controles de acceso y rutas adversariales.
Validamos técnicamente el impacto y reunimos evidencia reproducible.
Re-testeamos después de la remediación para confirmar el cierre de la exposición.
Auditamos lógica de negocio, cadenas de identidad y arquitecturas cloud donde los escáneres automáticos pierden contexto.
Endpoint OIDC expuesto localizado durante reconocimiento de superficie.
/protocol/openid-connectEvaluación del comportamiento real detrás de controles defensivos y autenticación.
CONTROL PATHCondición de validación insegura detectada en el flujo de identidad.
CWE-347Validación del impacto bajo condiciones y alcance autorizados.
CRITICALPOST /auth/realms/enterprise/protocol/openid-connect/token HTTP/2
Host: idp.target-financial.com
User-Agent: Mozilla/5.0
Content-Type: application/x-www-form-urlencoded
Accept: application/json
grant_type=authorization_code
&client_id=fintech-core-client
&code=SplxlOBeZQQYbYS6WxSbIA
&redirect_uri=https://idp.target-financial.com/callback
&request=eyJhbGciOiJub25lIiwidHlwIjoiSldUIn0...
HTTP/2 200 OK
Content-Type: application/json;charset=UTF-8
Cache-Control: no-store
Strict-Transport-Security: max-age=31536000
{
"access_token": "eyJhbGciOiJSUzI1NiIsInR5cCI6IkpXVCJ9...",
"token_type": "Bearer",
"expires_in": 3600,
"scope": "openid profile email",
"user_context": {
"role": "global_admin",
"status": "verified"
}
}
--- a/src/services/oidc/token_validator.py
+++ b/src/services/oidc/token_validator.py
@@ validate_request_object(...)
- decoded = jwt.decode(
- request_jwt,
- options={"verify_signature": false}
- )
+ header = jwt.get_unverified_header(request_jwt)
+
+ if header.get("alg") in ["none", None, ""]:
+ raise SecurityException(
+ "Unsigned request object rejected"
+ )
+
+ decoded = jwt.decode(
+ request_jwt,
+ client_public_key,
+ algorithms=["RS256", "ES256"]
+ )
EJEMPLO ILUSTRATIVO · DATOS SANITIZADOS — Los detalles de operaciones reales se mantienen bajo estricta confidencialidad.
Operaciones adaptadas a la superficie, contexto y criticidad de la organización.
Operación enfocada en un activo crítico: API core, aplicación principal o superficie prioritaria.
Evaluación integral de aplicaciones, APIs, cloud, identidad y lógica transaccional.
Evaluación adversarial continua para organizaciones con superficies críticas y exposición constante.
Los hallazgos reportados deben estar respaldados por evidencia.
Operaciones diseñadas para trabajar dentro de límites y controles acordados.
Manejo controlado y cifrado de evidencia e información sensible.
Documentación para auditoría, cumplimiento y juntas directivas.
Instrumento pericial para Comités de Auditoría, Juntas Directivas, Fondos de Inversión y equipos de cumplimiento.
Zekro Intelligence S.A.S. certifica que los activos contenidos dentro del alcance autorizado fueron evaluados mediante procedimientos adversariales controlados.
Los vectores reportados fueron acompañados de evidencia técnica y pueden someterse a validación posterior a la remediación.
Una operación confidencial. Evidencia comprobable. Sin ruido.