Ponemos a prueba tus aplicaciones, APIs y agentes de IA para identificar fallas que puedan exponer datos o comprometer operaciones. Recibís hallazgos documentados, evidencia reproducible y prioridades de corrección.
Para startups con producto en operación y empresas que preparan lanzamientos o necesitan responder a requisitos de seguridad de sus clientes.
Primero definimos alcance, entregables, plazo y presupuesto.
Investigación de seguridad del fundador
250+ hallazgos de seguridad reportados
MicrosoftCloudflareMercurygbrain / gstackxAI
Reportes mediante VRP, MSRC, HackerOne, GitHub y divulgación directa. gbrain y gstack son proyectos open source de Garry Tan, presidente y CEO de Y Combinator.Ver hallazgos y correcciones →
Experiencia detrás de Oktsec
Gustavo Aragón · Fundador
Emprendedor en ciberseguridad, enfocado en la seguridad de agentes de IA. Más de 20 años en tecnología, 12 como CTO y 250+ hallazgos de seguridad reportados. Fundador de Oktsec y Ambassador de la Agentic AI Foundation (AAIF), parte de la Linux Foundation.
Dos aportes de Gustavo Aragón en herramientas de Mercury y Stripe, con reporte, código y pruebas disponibles.
Mercurymercury-cli
Información sensible de sesión quedaba expuesta en los logs.
El modo de depuración ocultaba datos sensibles de las solicitudes, pero dejaba visibles los de las respuestas. Las cookies podían terminar en registros de automatización o reportes compartidos.
Corrección incorporada · 14 mayo 2026
Ocultar también los encabezados sensibles de las respuestas y agregar pruebas para verificarlo.
Guardar credenciales de pago podía exponerlas a otro usuario.
En un sistema de archivos compartido, un enlace preparado por otro usuario podía desviar el archivo de credenciales de pago a una ubicación que ese usuario ya podía leer.
Corrección incorporada · 27 mayo 2026
Crear el archivo de forma exclusiva, con permisos restringidos, y evitar escribir a través de enlaces simbólicos. Esta protección se aplica a sistemas como Linux y macOS.
Contribuciones de @garagon incorporadas en los repositorios oficiales. Son investigaciones públicas del fundador, no trabajos contratados por estas empresas.
Combinamos pruebas de penetración, revisión de código y análisis de arquitectura según el alcance. Para agentes de IA, sumamos un sistema propio de pruebas reproducibles.
01
Pentesting de aplicaciones web y APIs
Evaluamos autenticación, sesiones, controles de acceso y lógica de negocio. Probamos si un usuario puede consultar datos o realizar operaciones que no le corresponden.
02
Repositorios y arquitectura
Revisamos código, dependencias, integraciones y decisiones de arquitectura para identificar vulnerabilidades y cómo podrían combinarse.
03
Credenciales, datos y permisos
Revisamos cómo se gestionan los secretos, qué información queda expuesta y si los permisos respetan los roles y la separación entre clientes.
04
Pentesting de agentes de IA
Probamos si una instrucción puede desviar al agente, exponer información o llevarlo a ejecutar tareas fuera de lo previsto. Incluye aplicaciones con modelos de lenguaje (LLM), herramientas MCP, integraciones y flujos de trabajo.
Qué recibís
Qué incluye tu pentest.
Un informe con prioridades para Seguridad, pasos para Ingeniería y un resumen para dirección.
Impacto y prioridad
Qué acción se pudo demostrar, qué acceso necesita y por qué importa para tu empresa.
Evidencia reproducible
Pasos, pruebas de concepto controladas y registros para que tu equipo pueda revisar el resultado.
Correcciones concretas
Cambios en código, arquitectura, permisos o controles, ordenados por riesgo.
Resumen para dirección
Alcance evaluado, riesgos observados y decisiones pendientes, en lenguaje claro.
Definamos el pentest de tu empresa.
Contanos qué aplicación, API o sistema necesitás evaluar.
El riesgo ya está en los sistemas que usan las empresas.
Metabase6 ago 2026 · Aplicaciones y APIs
De una falla en la aplicación a las bases de datos conectadas.
Metabase confirmó un ataque que podía permitir acceso de administrador, robo de credenciales de bases conectadas y exportación de datos. Publicó versiones corregidas.
Wiz demostró que una falla en GitHub Actions permitía obtener una credencial y leer información interna. Snowflake corrigió el flujo y revocó la credencial; la divulgación describe una prueba de investigación.
Abrir un proyecto podía ejecutar código antes de aprobarlo.
Manifold documentó fallas en agentes de programación al abrir carpetas preparadas con configuración Git maliciosa, por ejemplo recibidas en un ZIP. Algunas ejecutaban código antes de la aprobación del usuario. El estado de corrección varía según el agente.
Casos de terceros, con fuentes originales. Las fechas corresponden a su divulgación pública. No son clientes ni hallazgos de Oktsec.
Cómo se contrata
Tres pasos para comenzar.
El alcance y la profundidad de las pruebas determinan el presupuesto.
Conversación de alcance
Nos contás qué sistema querés evaluar, sus integraciones y el objetivo de la evaluación.
Propuesta y autorización
Recibís el alcance, las exclusiones, el calendario y el precio. Comenzamos con tu autorización.
Pruebas y revisión de resultados
Ejecutamos las pruebas y revisamos los hallazgos con tu equipo para priorizar las correcciones.
También queda definido por escrito.
Acceso y confidencialidad
Qué información se necesita, cómo se comparte y cómo se trata la evidencia.
Comunicación
Responsables de ambos equipos, canal de seguimiento y cómo se escalan los hallazgos urgentes.
Validación de correcciones
Si se incluye una nueva prueba, qué hallazgos cubre y en qué ventana se realiza.
Antes de empezar
Preguntas frecuentes.
¿Qué es el pentesting y qué entrega Oktsec?+
El pentesting, o prueba de penetración, evalúa si una vulnerabilidad puede convertirse en acceso a datos o acciones no autorizadas. Oktsec realiza pruebas controladas sobre el alcance acordado y entrega hallazgos, evidencia reproducible y prioridades de corrección.
¿Puedo contratar un pentest si mi empresa no usa agentes de IA?+
Sí. Evaluamos aplicaciones web, APIs, código, arquitectura y permisos. Si tu empresa también usa agentes de IA, podemos incluir sus flujos y herramientas en el alcance.
¿Ofrecen pentesting para startups y empresas?+
Sí. Trabajamos con startups con producto en operación y empresas de Argentina y LATAM que necesitan evaluar la seguridad de sus aplicaciones, APIs o sistemas internos. Trabajamos con responsables de Seguridad, Ingeniería o Tecnología, antes de un lanzamiento o sobre sistemas en uso.
¿Cuánto cuesta un pentest y cuánto demora?+
Definimos el presupuesto y el plazo según las aplicaciones, APIs, repositorios, flujos y entornos incluidos. Primero acordamos el alcance y los entregables; las pruebas comienzan una vez autorizado el trabajo.
¿Qué necesitamos para una primera conversación?+
Una descripción del sistema, los flujos o repositorios a evaluar, sus integraciones y el motivo de la evaluación. Los accesos y la documentación técnica se acuerdan después; no envíes credenciales por el formulario.
¿Incluye verificar las correcciones?+
Se define en la propuesta: hallazgos a verificar, entorno y ventana de revisión. El objetivo es comprobar la corrección y que el flujo legítimo siga funcionando.
¿Necesitan acceso a producción?+
No necesariamente. Podemos comenzar en staging o en un entorno acotado. El acceso a código y sistemas se acuerda para cada evaluación. Las pruebas en producción requieren autorización expresa.
¿Qué pasa después del assessment?+
Tu equipo recibe evidencia y prioridades de remediación. Para los flujos de agentes de IA, también podemos evaluar Signal para revisar herramientas y dependencias, y Control para aplicar políticas sobre las solicitudes que pasan por sus integraciones.
Hablemos de tu entorno
¿Qué necesitás poner a prueba?
Una aplicación, una API, un repositorio o un flujo de agentes. No necesitás tener identificado el problema para comenzar.
Para equipos de Seguridad, Ingeniería y Tecnología. No necesitás usar agentes de IA para contratar un pentest.