Análisis de código
41// endpoint de pedidos
42query = "SELECT * FROM pedidos "
43 + "WHERE id = " + req.id
44db.exec(query) ← sin parametrizar
45res.json(rows)
Investiga aplicaciones reales en producción, no un laboratorio de prácticas. Acceso por invitación.
Alcance firmado por su titular Safe harbor por escrito Respuesta a cada reporte
Todo escaneo se ejecuta bajo autorización registrada, conforme al marco legal peruano
Lo que ocurre con tu aplicación mientras el programa corre.
41// endpoint de pedidos
42query = "SELECT * FROM pedidos "
43 + "WHERE id = " + req.id
44db.exec(query) ← sin parametrizar
45res.json(rows)
Vulnerability Found: Critical SQL Injection
payload' OR 1=1 --
clienteapipedidosdb
Encadenada con SHA-256
Un programa cerrado no te trae más reportes. Te trae que los que lleguen valgan la pena leerlos.
Nada empieza sin tu firma. El alcance lo defines tú, la titularidad se comprueba contra tu propio servidor y sólo entonces el dominio entra en la lista blanca de tu cuenta: un escaneo contra algo que no está ahí no se lanza, falla.
Quien investiga tu aplicación pasa por acreditación y queda registrado en tu bitácora con nombre y fecha. Trabaja con credenciales de prueba, nunca con datos de personas reales.
Cada reporte cruza cuatro puertas —se reproduce, está en alcance, el impacto está demostrado y no es duplicado— antes de que tu equipo lo vea. El que no las cruza se responde igual, con el motivo por escrito, pero no te llega.
Diez reglas, y las firmas tú. Leerlas enteras.
Lo que ocurre, en qué orden y qué queda escrito. Ninguna fase empieza sin que la anterior esté cerrada: sin tu firma no hay verificación, y sin verificación no hay paso 3. Probar la demo.
Defines qué entra y qué queda fuera, y firmas la autorización diciendo en qué calidad lo haces.
Publicas un token en tu servidor. Lo leemos desde fuera y tu dominio entra en la lista blanca.
Investigadores acreditados prueban tu alcance y cada reporte cruza las cuatro puertas del triage.
Recibes el informe con lo reproducido y lo descartado. Al corregir, se vuelve a comprobar.
Comunidades de seguridad de Arequipa, con nombre y cara. De aquí salen las personas que se acreditan para tu programa.
ACM UNSA Cybersecurity Committee
Ver
Comité de ciberseguridad del capítulo ACM de la Universidad Nacional de San Agustín. Trabaja con estudiantes que están entrando al campo.
Ekogroup Arequipa
Ver
Grupo local de la comunidad Ekoparty, el encuentro de seguridad ofensiva de la región. Perfil técnico y orientado a la práctica.
Comunidad Arequipeña de Ciberseguridad
Ver
Comunidad abierta de profesionales y estudiantes de seguridad de Arequipa. Mezcla gente en ejercicio con quien está empezando.
Te enseñamos el panel con un programa corriendo y de ahí sale la propuesta. Estamos armando el primer grupo y durante el piloto no hay costo: el alcance es acotado, lo acordamos por escrito contigo y termina con un informe.