Ciberseguridad contada por quien hace los tests de intrusión

Escribimos sobre lo que vemos en nuestros proyectos: nuevas vulnerabilidades, técnicas de ataque y lo que de verdad exige la normativa que se te aplica en España, empezando por el Esquema Nacional de Seguridad, que todavía llama «pruebas de penetración» al test de intrusión. Cada artículo se apoya o bien en un trabajo que hemos hecho nosotros, o bien en una fuente pública que puedes comprobar.

simulación de phishing y derechos de los trabajadores en España

Simulación de phishing y derechos de los trabajadores

12 de septiembre de 2026

Decenas de páginas venden la campaña de phishing simulado como producto y ninguna responde a la pregunta que de verdad frena el proyecto: ¿se puede hacer esto con la representación legal de la plantilla delante? La respuesta está en el art. 87.3 de la LOPDGDD y en una sentencia del Tribunal Supremo de 2024. Aquí tienes el trámite completo, en orden.

Leer más

cómo elegir una empresa de pentesting

Cómo elegir una empresa de pentesting

12 de septiembre de 2026

Compras un trabajo que solo puedes juzgar cuando ya lo has pagado, y ningún registro filtra a los proveedores por ti. Estas son las nueve preguntas que ordenan la decisión, lo que el contrato tiene que decir y cómo se lee un presupuesto línea a línea.

Leer más

Haxoris en la Mobile App Security Conference 2025 de Praga

Haxoris en la Mobile App Security Conference 2025

12 de septiembre de 2026

Una charla sobre cómo se pasa de la recepción al controlador de dominio y un taller de hacking de aplicaciones Android, en la Talsec AppSec Conf de Praga. Esto es lo que nos llevamos.

Leer más

cómo se hackea de forma legal

Cómo se hackea de forma legal

12 de septiembre de 2026

La técnica de un test y la de un ataque son la misma; lo que cambia es el permiso. Autorización previa, alcance cerrado y divulgación responsable, con los artículos del Código Penal que lo deciden. El pódcast, en eslovaco; el resumen, aquí en español.

Leer más

ISO 27001 y NIS2 en España

ISO 27001 y NIS2: qué cambia en España

12 de septiembre de 2026

Un SGSI cubre la mayor parte del artículo 21 de la directiva, pero no el registro, ni los plazos de notificación, ni la responsabilidad del órgano de dirección. Y en España la obligación no llega hoy por una ley: llega por los contratos y por la cadena de suministro.

Leer más

Seguridad de los tokens JWT, ataque de algorithm confusion y buenas prácticas para JSON Web Tokens

Seguridad en JWT: vulnerabilidades, ataques y buenas prácticas

12 de septiembre de 2026

Un JWT está codificado, no cifrado. Cómo se rompen en un pentest —algorithm confusion, secretos HMAC débiles, inyección en kid y jku, claims sin validar— y qué controles lo impiden.

Leer más

Entre leer sobre una vulnerabilidad y saber si tú la tienes hay un pentest.

Solicita tu presupuesto