
Vista ilustrativa del reporte · Las cifras son de referencia
El cliente operaba un SaaS B2B con un equipo técnico de una persona: quien fundó el producto. El producto manejaba perfiles personales de usuarios finales y empezaba a crecer más rápido de lo que la arquitectura podía sostener sin revisión externa. Solicitaron una auditoría black-box (sin acceso al código, sin pausar la operación) antes de su siguiente ciclo de crecimiento.
Un endpoint público sin verificación de autorización exponía perfiles completos de usuarios de la plataforma. Cualquier persona con un token de sesión válido (o en ciertos paths, sin token alguno) podía iterar IDs secuenciales y descargar el dataset completo.
La revisión se organizó en cuatro fases: reconocimiento, enumeración, pruebas controladas y validación de hallazgos, sin acceso al código fuente ni a credenciales internas y sin impacto en la operación productiva.
Reporte ejecutivo de una página para quien toma la decisión, reporte técnico detallado para el equipo y una sesión de remediación que cubre cada hallazgo crítico y alto con instrucciones de fix accionables. Sin lock-in: el cliente quedó con todos los entregables y el plan completo para resolver internamente.