oktsec

Oktsec Assessment · Seguridad de IA

Pentesting para empresas y startups.

Pentesting de agentes de IA, aplicaciones web, APIs e infraestructura. Identificamos vulnerabilidades y entregamos evidencia y un plan de corrección.

Desde Argentina, para LATAM. Antes de un lanzamiento, una auditoría o un requisito de un cliente.

El pulpo de Oktsec investiga la seguridad de un servidor y un mecanismo de acceso desde su computadora.

250+ hallazgos de seguridad reportados

GoogleMicrosoftStripeCloudflareAWSMercuryY Combinatorgbrain / gstackxAISpaceX
Reportes mediante VRP, MSRC, HackerOne, GitHub y divulgación directa.
gbrain y gstack son proyectos open source de Garry Tan, presidente y CEO de Y Combinator.
Ver hallazgos y correcciones →
Gustavo Aragón, fundador de Oktsec

Experiencia detrás de Oktsec

Gustavo Aragón · Fundador

Emprendedor en ciberseguridad, enfocado en la seguridad de agentes de IA. Más de 20 años en tecnología, 12 como CTO. Ambassador de la Agentic AI Foundation (AAIF), parte de la Linux Foundation.

Ver LinkedIn (abre en una nueva pestaña)

Investigación del fundador · 2026

Hallazgos públicos. Correcciones incorporadas.

Dos aportes de Gustavo Aragón en herramientas de Mercury y Stripe, con reporte, código y pruebas disponibles.

Mercurymercury-cli

Información sensible de sesión quedaba expuesta en los logs.

El modo de depuración ocultaba datos sensibles de las solicitudes, pero dejaba visibles los de las respuestas. Las cookies podían terminar en registros de automatización o reportes compartidos.

Corrección incorporada · 14 mayo 2026

Ocultar también los encabezados sensibles de las respuestas y agregar pruebas para verificarlo.

Ver reporte y corrección en Mercury ↗
Stripelink-cli

Guardar credenciales de pago podía exponerlas a otro usuario.

En un sistema de archivos compartido, un enlace preparado por otro usuario podía desviar el archivo de credenciales de pago a una ubicación que ese usuario ya podía leer.

Corrección incorporada · 27 mayo 2026

Crear el archivo de forma exclusiva, con permisos restringidos, y evitar escribir a través de enlaces simbólicos. Esta protección se aplica a sistemas como Linux y macOS.

Ver reporte y corrección en Stripe ↗

Contribuciones de @garagon incorporadas en los repositorios oficiales. Son investigaciones públicas del fundador, no trabajos contratados por estas empresas.

También reportó hallazgos y propuso correcciones en gbrain ↗ y gstack ↗, proyectos open source de Garry Tan, presidente y CEO de Y Combinator.

Qué evaluamos

Qué ponemos a prueba.

Evaluamos tus aplicaciones, agentes e infraestructura para identificar riesgos y definir cómo corregirlos.

Áreas de pentesting, pruebas y riesgos evaluados
ÁreaQué evaluamosQué buscamos detectar
Pentesting de agentes de IAAI red teaming de aplicaciones con LLM, herramientas MCP e instrucciones recibidas por los agentes.Exposición de datos, desvío de tareas y acciones fuera de lo autorizado.
Pentesting de aplicaciones web y APIsAutenticación, sesiones, controles de acceso y lógica de negocio.Acceso a información de otros clientes y operaciones sin los permisos necesarios.
Repositorios y arquitecturaCódigo, dependencias, integraciones y diseño del sistema.Vulnerabilidades que pueden combinarse para comprometer el sistema.
Infraestructura, credenciales y permisosConfiguración cloud, manejo de secretos y permisos de acceso.Credenciales expuestas, recursos accesibles y permisos excesivos.

Después del primer pentest

Validación continua de seguridad.

Un pentest inicial y ciclos de evaluación para acompañar los cambios de tus agentes, aplicaciones e infraestructura.

Definir una evaluación recurrente ↓
Pruebas periódicas
Reevaluamos los sistemas y flujos críticos con una frecuencia acordada con tu equipo.
Validación ante cambios
Probamos nuevas versiones, integraciones y permisos. En IA, incluimos cambios de modelos, instrucciones y herramientas.
Seguimiento de correcciones
Verificamos las correcciones y documentamos nuevos hallazgos y riesgos pendientes en cada ciclo.

La propuesta define la frecuencia, los sistemas cubiertos y qué cambios activan una nueva evaluación.

Antes de pedir una propuesta

Definí el alcance de tu pentest.

Elegí los sistemas, el tamaño y el objetivo. Al final podés enviarnos el alcance para recibir una propuesta.

¿Preferís conversar directamente?
Contanos qué necesitás

  1. 1Alcance
  2. 2Tamaño
  3. 3Objetivo
  4. 4Contacto

1 de 4 · Alcance

¿Qué querés poner a prueba?

Podés elegir más de una opción.

Sistemas a evaluar

Qué recibís

Qué incluye tu pentest.

Para corregir riesgos y responder a dirección, clientes y auditorías.

Aviso de hallazgos críticos
Te avisamos al confirmar un hallazgo crítico, sin esperar al informe final, por el canal acordado con tu equipo.
Resumen ejecutivo
Alcance, riesgos y prioridades en lenguaje claro para que dirección pueda tomar decisiones y dar seguimiento.
Constancia del pentest
Documento compartible con alcance y fechas para clientes, auditorías y licitaciones, sin detalles sensibles. Acredita la evaluación realizada; no certifica la ausencia de vulnerabilidades.
Informe y plan de corrección
Hallazgos ordenados por impacto, con recomendaciones concretas sobre código, arquitectura, permisos y controles.
Evidencia reproducible
Descripción, pasos y pruebas de concepto controladas para reproducir cada hallazgo. En IA, documentamos las instrucciones, herramientas y permisos involucrados.
Una ronda de retest incluida
Verificamos las correcciones de los hallazgos originales sin costo adicional. El alcance, el entorno y el plazo para solicitarla quedan definidos en la propuesta.

Pasemos de los hallazgos a las correcciones.

Cotizar pentesting

Casos recientes de la industria

Divulgaciones de agosto y septiembre de 2026

Metabase6 ago 2026 · Aplicaciones y APIs

De una falla en la aplicación a las bases de datos conectadas.

Metabase confirmó un ataque que podía permitir acceso de administrador, robo de credenciales de bases conectadas y exportación de datos. Publicó versiones corregidas.

Aviso de Metabase ↗
Snowflake17 ago 2026 · Código e integraciones

Un ticket público abrió acceso al Jira interno.

Wiz demostró que una falla en GitHub Actions permitía obtener una credencial y leer información interna. Snowflake corrigió el flujo y revocó la credencial; la divulgación describe una prueba de investigación.

Investigación de Wiz ↗
GitSpawn1 sep 2026 · Agentes de IA

Abrir un proyecto podía ejecutar código antes de aprobarlo.

Manifold documentó fallas en agentes de programación al abrir carpetas preparadas con configuración Git maliciosa, por ejemplo recibidas en un ZIP. Algunas ejecutaban código antes de la aprobación del usuario. El estado de corrección varía según el agente.

Investigación de Manifold ↗

Casos de terceros, con fuentes originales. Las fechas corresponden a su divulgación pública. No son clientes ni hallazgos de Oktsec.

Cómo se contrata

Tres pasos para comenzar.

  1. Conversación de alcance

    Nos contás qué sistema querés evaluar, sus integraciones y el objetivo de la evaluación.

  2. Propuesta y autorización

    Recibís el alcance, las exclusiones, el calendario y el precio. Comenzamos con tu autorización.

  3. Pruebas y revisión de resultados

    Ejecutamos las pruebas y revisamos los hallazgos con tu equipo para priorizar las correcciones.

Antes de empezar

Preguntas frecuentes.

¿Pueden realizar las pruebas en nuestras oficinas?

Sí. Podemos coordinar pentesting y assessments remotos, presenciales en las oficinas de tu empresa o híbridos. Si tu política restringe el acceso remoto o la salida de información, definimos cómo trabajar dentro de tu entorno. La propuesta confirma ubicación, disponibilidad, accesos y logística. En modalidad presencial o híbrida, los pasajes, alojamiento y viáticos quedan a cargo del cliente. Las jornadas de trabajo y traslado, junto con estos gastos, se detallan y acuerdan en la propuesta antes de comenzar.

¿Qué es el pentesting y qué entrega Oktsec?

El pentesting, o prueba de penetración, evalúa si una vulnerabilidad puede convertirse en acceso a datos o acciones no autorizadas. Oktsec realiza pruebas controladas sobre el alcance acordado y entrega hallazgos, evidencia reproducible y prioridades de corrección.

¿Puedo contratar un pentest si mi empresa no usa agentes de IA?

Sí. Evaluamos aplicaciones web, APIs, código, arquitectura y permisos. Si tu empresa también usa agentes de IA, podemos incluir sus flujos y herramientas en el alcance.

¿Ofrecen pentesting para startups y empresas?

Sí. Trabajamos con empresas y startups de Argentina y LATAM, tanto antes de un lanzamiento como sobre sistemas en operación.

¿Cuánto cuesta un pentest y cuánto demora?

Definimos el presupuesto y el plazo según las aplicaciones, APIs, repositorios, flujos y entornos incluidos. Primero acordamos el alcance y los entregables; las pruebas comienzan una vez autorizado el trabajo.

¿Qué necesitamos para una primera conversación?

Una descripción del sistema, los flujos o repositorios a evaluar, sus integraciones y el motivo de la evaluación. Los accesos y la documentación técnica se acuerdan después; no envíes credenciales por el formulario.

¿Incluye verificar las correcciones?

Sí. Incluimos una ronda de retest de los hallazgos originales, sin costo adicional. Los hallazgos a verificar, el entorno y el plazo para solicitarla quedan definidos en la propuesta. Los sistemas nuevos o cambios fuera del alcance original se evalúan por separado.

¿Necesitan acceso a producción?

No necesariamente. Podemos comenzar en staging o en un entorno acotado. El acceso a código y sistemas se acuerda para cada evaluación. Las pruebas en producción requieren autorización expresa.

¿La validación continua es lo mismo que el retest?

No. El retest verifica las correcciones de los hallazgos originales. La validación continua suma ciclos de evaluación sobre el alcance acordado y sus cambios, para identificar riesgos nuevos y dar seguimiento a los pendientes. La frecuencia y las condiciones se definen en la propuesta.

¿Qué pasa después del assessment?

Tu equipo implementa las correcciones y coordinamos el retest. Si usás agentes de IA, también podemos evaluar controles para su operación con Signal y Control.

Hablemos de tu entorno

¿Qué necesitás
poner a prueba?

Contanos qué querés proteger o qué requisito necesitás cumplir.

Solicitá una propuesta de pentesting.

Con una descripción breve alcanza para empezar.

No incluyas credenciales, código privado ni datos de clientes.

Una plataforma, más allá del pentest

También protegemos la operación de tus agentes.

Control actúa sobre las solicitudes que pasan por las integraciones configuradas. La evaluación no requiere contratar los otros productos.