oktsec

Oktsec Assessment · Argentina y LATAM

Pentesting para empresas y startups.

Aplicaciones web, APIs y agentes de IA.

Ponemos a prueba tus aplicaciones, APIs y agentes de IA para identificar fallas que puedan exponer datos o comprometer operaciones. Recibís hallazgos documentados, evidencia reproducible y prioridades de corrección.

Para startups con producto en operación y empresas que preparan lanzamientos o necesitan responder a requisitos de seguridad de sus clientes.

Primero definimos alcance, entregables, plazo y presupuesto.

El pulpo de Oktsec investiga la seguridad de un servidor y un mecanismo de acceso desde su computadora.

Investigación de seguridad del fundador

250+ hallazgos de seguridad reportados

GoogleMicrosoftStripeCloudflareAWSMercuryY Combinatorgbrain / gstackxAISpaceX
Reportes mediante VRP, MSRC, HackerOne, GitHub y divulgación directa.
gbrain y gstack son proyectos open source de Garry Tan, presidente y CEO de Y Combinator.
Ver hallazgos y correcciones →
Gustavo Aragón, fundador de Oktsec

Experiencia detrás de Oktsec

Gustavo Aragón · Fundador

Emprendedor en ciberseguridad, enfocado en la seguridad de agentes de IA. Más de 20 años en tecnología, 12 como CTO y 250+ hallazgos de seguridad reportados. Fundador de Oktsec y Ambassador de la Agentic AI Foundation (AAIF), parte de la Linux Foundation.

Ver LinkedIn (abre en una nueva pestaña)

Investigación del fundador · 2026

Hallazgos públicos. Correcciones incorporadas.

Dos aportes de Gustavo Aragón en herramientas de Mercury y Stripe, con reporte, código y pruebas disponibles.

Mercurymercury-cli

Información sensible de sesión quedaba expuesta en los logs.

El modo de depuración ocultaba datos sensibles de las solicitudes, pero dejaba visibles los de las respuestas. Las cookies podían terminar en registros de automatización o reportes compartidos.

Corrección incorporada · 14 mayo 2026

Ocultar también los encabezados sensibles de las respuestas y agregar pruebas para verificarlo.

Ver reporte y corrección en Mercury ↗
Stripelink-cli

Guardar credenciales de pago podía exponerlas a otro usuario.

En un sistema de archivos compartido, un enlace preparado por otro usuario podía desviar el archivo de credenciales de pago a una ubicación que ese usuario ya podía leer.

Corrección incorporada · 27 mayo 2026

Crear el archivo de forma exclusiva, con permisos restringidos, y evitar escribir a través de enlaces simbólicos. Esta protección se aplica a sistemas como Linux y macOS.

Ver reporte y corrección en Stripe ↗

Contribuciones de @garagon incorporadas en los repositorios oficiales. Son investigaciones públicas del fundador, no trabajos contratados por estas empresas.

También reportó hallazgos y propuso correcciones en gbrain ↗ y gstack ↗, proyectos open source de Garry Tan, presidente y CEO de Y Combinator.

Qué evaluamos

Qué ponemos a prueba en tu empresa.

Combinamos pruebas de penetración, revisión de código y análisis de arquitectura según el alcance. Para agentes de IA, sumamos un sistema propio de pruebas reproducibles.

01

Pentesting de aplicaciones web y APIs

Evaluamos autenticación, sesiones, controles de acceso y lógica de negocio. Probamos si un usuario puede consultar datos o realizar operaciones que no le corresponden.

02

Repositorios y arquitectura

Revisamos código, dependencias, integraciones y decisiones de arquitectura para identificar vulnerabilidades y cómo podrían combinarse.

03

Credenciales, datos y permisos

Revisamos cómo se gestionan los secretos, qué información queda expuesta y si los permisos respetan los roles y la separación entre clientes.

04

Pentesting de agentes de IA

Probamos si una instrucción puede desviar al agente, exponer información o llevarlo a ejecutar tareas fuera de lo previsto. Incluye aplicaciones con modelos de lenguaje (LLM), herramientas MCP, integraciones y flujos de trabajo.

Qué recibís

Qué incluye tu pentest.

Un informe con prioridades para Seguridad, pasos para Ingeniería y un resumen para dirección.

Impacto y prioridad
Qué acción se pudo demostrar, qué acceso necesita y por qué importa para tu empresa.
Evidencia reproducible
Pasos, pruebas de concepto controladas y registros para que tu equipo pueda revisar el resultado.
Correcciones concretas
Cambios en código, arquitectura, permisos o controles, ordenados por riesgo.
Resumen para dirección
Alcance evaluado, riesgos observados y decisiones pendientes, en lenguaje claro.

Definamos el pentest de tu empresa.

Contanos qué aplicación, API o sistema necesitás evaluar.

Cotizar pentesting

Divulgaciones de agosto y septiembre de 2026

El riesgo ya está en los sistemas
que usan las empresas.

Metabase6 ago 2026 · Aplicaciones y APIs

De una falla en la aplicación a las bases de datos conectadas.

Metabase confirmó un ataque que podía permitir acceso de administrador, robo de credenciales de bases conectadas y exportación de datos. Publicó versiones corregidas.

Aviso de Metabase ↗
Snowflake17 ago 2026 · Código e integraciones

Un ticket público abrió acceso al Jira interno.

Wiz demostró que una falla en GitHub Actions permitía obtener una credencial y leer información interna. Snowflake corrigió el flujo y revocó la credencial; la divulgación describe una prueba de investigación.

Investigación de Wiz ↗
GitSpawn1 sep 2026 · Agentes de IA

Abrir un proyecto podía ejecutar código antes de aprobarlo.

Manifold documentó fallas en agentes de programación al abrir carpetas preparadas con configuración Git maliciosa, por ejemplo recibidas en un ZIP. Algunas ejecutaban código antes de la aprobación del usuario. El estado de corrección varía según el agente.

Investigación de Manifold ↗

Casos de terceros, con fuentes originales. Las fechas corresponden a su divulgación pública. No son clientes ni hallazgos de Oktsec.

Cómo se contrata

Tres pasos para comenzar.

El alcance y la profundidad de las pruebas determinan el presupuesto.

  1. Conversación de alcance

    Nos contás qué sistema querés evaluar, sus integraciones y el objetivo de la evaluación.

  2. Propuesta y autorización

    Recibís el alcance, las exclusiones, el calendario y el precio. Comenzamos con tu autorización.

  3. Pruebas y revisión de resultados

    Ejecutamos las pruebas y revisamos los hallazgos con tu equipo para priorizar las correcciones.

Antes de empezar

Preguntas frecuentes.

¿Qué es el pentesting y qué entrega Oktsec?

El pentesting, o prueba de penetración, evalúa si una vulnerabilidad puede convertirse en acceso a datos o acciones no autorizadas. Oktsec realiza pruebas controladas sobre el alcance acordado y entrega hallazgos, evidencia reproducible y prioridades de corrección.

¿Puedo contratar un pentest si mi empresa no usa agentes de IA?

Sí. Evaluamos aplicaciones web, APIs, código, arquitectura y permisos. Si tu empresa también usa agentes de IA, podemos incluir sus flujos y herramientas en el alcance.

¿Ofrecen pentesting para startups y empresas?

Sí. Trabajamos con startups con producto en operación y empresas de Argentina y LATAM que necesitan evaluar la seguridad de sus aplicaciones, APIs o sistemas internos. Trabajamos con responsables de Seguridad, Ingeniería o Tecnología, antes de un lanzamiento o sobre sistemas en uso.

¿Cuánto cuesta un pentest y cuánto demora?

Definimos el presupuesto y el plazo según las aplicaciones, APIs, repositorios, flujos y entornos incluidos. Primero acordamos el alcance y los entregables; las pruebas comienzan una vez autorizado el trabajo.

¿Qué necesitamos para una primera conversación?

Una descripción del sistema, los flujos o repositorios a evaluar, sus integraciones y el motivo de la evaluación. Los accesos y la documentación técnica se acuerdan después; no envíes credenciales por el formulario.

¿Incluye verificar las correcciones?

Se define en la propuesta: hallazgos a verificar, entorno y ventana de revisión. El objetivo es comprobar la corrección y que el flujo legítimo siga funcionando.

¿Necesitan acceso a producción?

No necesariamente. Podemos comenzar en staging o en un entorno acotado. El acceso a código y sistemas se acuerda para cada evaluación. Las pruebas en producción requieren autorización expresa.

¿Qué pasa después del assessment?

Tu equipo recibe evidencia y prioridades de remediación. Para los flujos de agentes de IA, también podemos evaluar Signal para revisar herramientas y dependencias, y Control para aplicar políticas sobre las solicitudes que pasan por sus integraciones.

Hablemos de tu entorno

¿Qué necesitás
poner a prueba?

Una aplicación, una API, un repositorio o un flujo de agentes. No necesitás tener identificado el problema para comenzar.

Para equipos de Seguridad, Ingeniería y Tecnología. No necesitás usar agentes de IA para contratar un pentest.

Solicitá una propuesta de pentesting.

Contanos qué querés evaluar. Te contactamos para acordar el alcance y preparar una propuesta con entregables, plazo y presupuesto.

No incluyas credenciales, código privado ni datos de clientes.

Una plataforma, más allá del pentest

También protegemos la operación de tus agentes.

Si tu empresa trabaja con agentes de IA, Oktsec también conecta la evaluación con controles para su operación.

Control actúa sobre las solicitudes que pasan por las integraciones configuradas. La evaluación no requiere contratar los otros productos.