Saltar al contenido
AlySec para empresas Entrar Solicitar propuesta

Nadie toca tu aplicación sin una autorización que tú firmas.

AlySec opera programas de bug bounty privados. Antes de que un solo investigador vea tu alcance, existe un documento firmado por el titular, una verificación de titularidad hecha contra tu propio servidor y una lista blanca por cuenta. Cada paso queda registrado en una bitácora encadenada que no podemos editar hacia atrás.

Operamos desde Arequipa, Perú, conforme a las leyes N.º 30096 y 30171 (delitos informáticos) y N.º 29733 (protección de datos personales).

Cómo empieza un programa, fase por fase

Lo que ocurre, en qué orden, qué te toca hacer a ti y qué queda escrito. Ninguna fase empieza sin que la anterior esté cerrada.

  1. Fase 0

    El alcance y la firma

    Definimos contigo qué entra y qué queda fuera —dominios, subdominios, entornos— y el titular firma la autorización declarando en qué calidad firma: propietario, empleado, contratista o agencia. Esa distinción no es burocrática: a un intermediario se le exige después la verificación de dominio aunque ya haya firmado, porque un proveedor no puede autorizar la infraestructura de su cliente.

    Te toca

    Firmar y decir qué queda fuera de alcance.

    Queda escrito

    authorization_granted

  2. Fase 1

    La verificación de titularidad

    Te damos un token y lo publicas en tu propio servidor. Lo leemos desde fuera: si está donde dijiste, queda demostrado que controlas ese dominio y que podías autorizarlo. Sólo entonces el dominio entra en la lista blanca de tu cuenta, y ningún escaneo puede lanzarse contra algo que no esté en esa lista.

    GEThttps://acme-demo.pe/.well-known/alysec-verify.txt
    200el token coincide · titularidad acreditada

    Te toca

    Publicar un archivo de texto. Diez minutos de tu equipo.

    Queda escrito

    domain_verification

  3. Fase 2

    El programa corre

    Los investigadores acreditados reciben el alcance y credenciales de prueba —nunca datos de personas reales—. Cada reporte cruza cuatro puertas antes de llegarte: se reproduce, está dentro del alcance firmado, el impacto está demostrado y no es duplicado. El que no las cruza se responde igual, con el motivo por escrito.

    • 1 Se reproduce
    • 2 Está dentro del alcance
    • 3 El impacto está demostrado
    • 4 No es un duplicado

    Te toca

    Nada. Ves el avance en un panel de solo lectura.

    Queda escrito

    scan_launched

  4. Fase 3

    Cierre, remediación y retención

    Recibes el informe con lo reproducido y también con lo descartado y por qué. Cuando aplicas la corrección, el mismo investigador reintenta la reproducción original: el hallazgo se cierra porque se comprueba, no porque se prometa. Al terminar, los datos del programa se purgan según el plazo de retención acordado.

    Te toca

    Remediar, y decirnos cuándo re-verificar.

    Queda escrito

    retention_purge

Los nombres de evento son los que la bitácora escribe de verdad hoy. Cada entrada lleva el hash de la anterior: alterar una rompe la cadena y se detecta al recalcularla. Nosotros tampoco podemos editarla hacia atrás — ese es el punto.

Qué recibes

Lo que entra en un programa y lo que no. Sin sorpresas en la factura ni en el informe.

Hallazgos reproducidos, no una bandeja de entrada

Cada reporte que te llega ya pasó las cuatro puertas. El ruido muere antes, no en tu equipo.

Una bitácora que puedes auditar

Quién autorizó qué, cuándo se verificó y cuándo se ejecutó cada acción, encadenado por hash. Es la prueba que necesitas si alguna vez hay una disputa.

Un panel de solo lectura

Ves el estado del programa y los hallazgos priorizados. Es de solo lectura a propósito: las auditorías las lanza el equipo, no la interfaz.

Vigilancia entre campañas

VibeGuard AI revisa tu superficie cuando el programa está en calma: cabeceras, secretos expuestos en el frontend, tablas de Supabase sin RLS, rutas sensibles y reglas de Firestore. Ver VibeGuard AI

Comunidades aliadas

El programa no sale de la nada. Se apoya en la comunidad de seguridad de Arequipa, con nombre y cara: de ahí salen las personas que se acreditan para investigar.

  • Logo de ACM

    ACM UNSA Cybersecurity Committee

    Comité de ciberseguridad del capítulo ACM de la Universidad Nacional de San Agustín.

  • Logo de Ekogroup Arequipa

    Ekogroup Arequipa

    Grupo local de la comunidad Ekoparty, el encuentro de seguridad ofensiva de la región.

  • Logo de CAUC

    Comunidad Arequipeña de Ciberseguridad (CAUC)

    Comunidad abierta de profesionales y estudiantes de seguridad de Arequipa.

Ser parte de una comunidad no acredita a nadie por sí solo: cada persona que investiga tu alcance pasa por la acreditación de AlySec y queda registrada en tu bitácora, con nombre y fecha.

El piloto

AlySec está en fase inicial y estamos armando el primer grupo de programas. Durante el piloto no hay costo: el alcance es acotado, lo acordamos por escrito contigo y termina con un informe.

  • Qué ponemos nosotros. El montaje del programa, la acreditación de los investigadores, el triage y el informe.
  • Qué pones tú. El alcance firmado, la verificación de dominio y un contacto técnico para las dudas.
  • Qué te pedimos al final. Una conversación honesta sobre qué sirvió y qué no. Si quedas satisfecho y quieres que te nombremos como cliente, nos lo dices tú; nunca al revés.

Sin clientes que enseñar todavía: el programa acaba de abrir y preferimos decirlo a inventar logotipos.

Solicitar una propuesta