Ciberseguridad contada por quien hace los tests de intrusión

Escribimos sobre lo que vemos en nuestros proyectos: nuevas vulnerabilidades, técnicas de ataque y lo que de verdad exige la normativa que se te aplica en España, empezando por el Esquema Nacional de Seguridad, que todavía llama «pruebas de penetración» al test de intrusión. Cada artículo se apoya o bien en un trabajo que hemos hecho nosotros, o bien en una fuente pública que puedes comprobar.

cómo trabaja un pentester

Cómo trabaja un pentester

12 de septiembre de 2026

Entrar en sistemas ajenos con permiso, un proyecto de cada dos en aplicaciones web, grupos APT financiados por Estados y un SMS que casi cuela a quien vive de detectarlos. El pódcast, en eslovaco; el resumen de la conversación, aquí en español.

Leer más

OSINT e IA: cómo los atacantes usan la información pública de una empresa

OSINT e IA: cómo los atacantes usan la información pública

12 de septiembre de 2026

El BORME, las cuentas depositadas, los pliegos técnicos, las ofertas de empleo y LinkedIn cuentan más de tu empresa de lo que parece. Cómo se ensambla todo eso en un pretexto y cómo reducir tu huella digital sin dejar de comunicar.

Leer más

Pentesting de integraciones LLM

Seguridad de las integraciones LLM

12 de septiembre de 2026

¿Tu asistente de IA aguanta de verdad? Muchas veces basta una frase bien construida para que el modelo se olvide de sus propias reglas. Aquí están las clases de ataque que importan —prompt injection directa e indirecta, jailbreak, fugas por el pipeline RAG, agentes con permisos de más—, por qué un cortafuegos aplicativo no las detiene y qué mira exactamente un pentesting especializado.

Leer más

Metodologías OWASP explicadas ante estudiantes de la FEI STU de Bratislava

Metodologías OWASP en la Universidad Técnica de Eslovaquia

12 de septiembre de 2026

Una inyección SQL ejecutada en directo, pares de código PHP vulnerable y corregido, y OWASP entendido como procedimiento y no como lista de riesgos. Crónica de la sesión en la FEI STU.

Leer más

ejercicio de Red Team contado paso a paso

Red Team en la práctica: un caso real

12 de septiembre de 2026

Ocho semanas sin las restricciones de alcance de un test de intrusión. El perímetro expuesto aguantó entero; la entrada llegó por una sala de reuniones y una toma de red. Al final del recorrido, administrador de dominio y ni una sola alerta en el camino.

Leer más

análisis de vulnerabilidades o pentest

¿Análisis de vulnerabilidades o pentest?

12 de septiembre de 2026

Uno enumera lo que está desactualizado o mal configurado. El otro demuestra qué es explotable y hasta dónde llega. Qué evidencia produce cada uno, qué pide el art. 32.1.d) del RGPD y por qué el propio ENS los separa en dos puntos distintos.

Leer más

Entre leer sobre una vulnerabilidad y saber si tú la tienes hay un pentest.

Solicita tu presupuesto