ThreadFusion
SUPERFICIE DE ATAQUE · PRUEBAS DE PENETRACIÓN

El rigor que exigen tus inversores. El idioma que habla tu equipo.

Pruebas de penetración y gestión de superficie de ataque con metodología NIST SP 800-115: el informe que te piden tus inversores y tus clientes enterprise en Estados Unidos. Con comunicación directa en español con tus ingenieros, para que los hallazgos se corrijan en vez de archivarse.

Quiero mi diagnóstico gratuitoAgenda 30 minutos

Empresa registrada en EE. UU. · Informes en español o inglés · Trabajo remoto

DIAGNÓSTICO DE EXPOSICIÓNejemplo.acme.com
  • api-staging.acme.comPanel de administración accesible desde internet
    CRÍTICO
  • backups-acmeBucket en la nube con listado público
    ALTA
  • legacy.acme.comHost activo que no figura en el inventario
    NUEVO
  • mail.acme.comDMARC publicado pero sin aplicar
    MEDIA
Ejemplo ilustrativo. Tu diagnóstico usa tus propios dominios.
15+Años en ciberseguridad corporativa
30 díasRetest incluido después de cada informe
3 díasDel alcance firmado al primer diagnóstico
PARA QUIÉN

Cuando alguien en Estados Unidos te pide pruebas de seguridad.

Empresas de habla hispana que venden en EE. UU. o levantan capital allá. Normalmente llegan en uno de estos cuatro momentos:

Te llegó un cuestionario de seguridad

Un cliente enterprise pide un pentest reciente antes de firmar. Recibes el informe y la carta de atestación que ese cuestionario exige.

Viene due diligence

Tu ronda o una adquisición pasa por revisión técnica. Llegas con los hallazgos corregidos y el retest que lo demuestra, en vez de explicar por qué no tienes nada.

Estás preparando SOC 2 o ISO 27001

El auditor va a pedir una prueba de penetración con metodología nombrada. La tienes, alineada con NIST SP 800-115, dentro de tu ventana de auditoría.

Lanzaste IA o cambiaste de nube

Un agente con acceso a herramientas, una migración o una compra movieron tu superficie. Se revisa justo lo que cambió.

SERVICIOS

Tres formas de entrar: mapear lo expuesto, probar a fondo, o ir donde no llega un escáner.

ANUAL

Pentest anual

Una prueba acotada y autorizada de lo que importa, con hallazgos que tus ingenieros pueden reproducir.

  • Perímetro externo, aplicaciones web y APIs
  • Revisión de configuración cloud, de solo lectura por defecto
  • Severidad por alcance real, no solo por CVSS
  • Retest dentro de 30 días y segunda pasada corta a los 6 meses
QUÉ RECIBESUn informe de hallazgos con prueba de concepto reproducible y una recomendación de remediación por hallazgo, más un resumen ejecutivo que aguanta un comité.15.000 USD / año, por aplicación
ESPECIALIZADO

Evaluación especializada

Tres áreas que casi nadie cubre, con el mismo alcance cerrado y el mismo precio fijo que el resto.

  • Sistemas de IA y LLM: inyección indirecta de prompt, acciones del agente, servidores MCP expuestos
  • Cadena de suministro de software: dependencias, pipelines de build y workflows de CI
  • Postura interna sin entregar credenciales: tu equipo ejecuta comandos de solo lectura y yo analizo la salida
  • Reglas de detección escritas para los huecos que encuentra la evaluación
QUÉ RECIBESEl mismo entregable que cualquier otro encargo: hallazgos reproducibles ordenados por lo que es alcanzable, con la recomendación al lado de cada uno.12.000 USD por evaluación

SERVICIOS Y PRECIOS →

MÉTODO

La máquina cubre. Una persona decide.

Un escáner autónomo es barato y te entrega doscientos hallazgos sin contexto. Una firma tradicional es lenta y cara. Aquí la automatización hace lo que sabe hacer —cubrirlo todo, rápido— y una persona hace la parte por la que de verdad pagas: decidir qué es real, demostrarlo y decirte qué arreglar primero.

01

Alcance

Reglas de enfrentamiento por escrito: qué entra, qué queda fuera, cuándo, y a quién llamar si algo se cae.

02

Cubrir

Descubrimiento automatizado sobre toda la superficie, porque una persona sola se deja activos y una máquina no se cansa. Pasivo primero, activo solo donde el alcance lo permite.

03

Verificar a mano

Cada hallazgo que importa se reproduce manualmente antes de llegar a tu informe. Nada de salida de escáner pegada en una plantilla, ni un CVSS sin un camino de explotación detrás.

04

Decir qué no se midió

Si algo no se pudo probar —un host tras un muro de bots, un flujo que exigía credenciales que no tenía—, el informe lo dice. Un hueco que conoces vale más que una página limpia en la que no puedes confiar.

05

Entregar

Una recomendación que el equipo dueño puede ejecutar a su manera, y un retest que confirma que quedó.

Metodología completa, alineada con NIST SP 800-115 →

QUIÉN

Un profesional senior detrás de cada informe.

ThreadFusion entrega el trabajo de superficie de ataque bajo contrato a través de ThreadFusion LLC. Quince años en ciberseguridad y una práctica diaria que es exactamente esto: revisar la superficie de ataque externa de una empresa del tamaño en el que olvidar un activo es la falla normal, no la rara.

Cada encargo lo lidera y lo firma un profesional senior: quien pone su nombre en el informe es quien hizo el trabajo y quien lo defiende en una llamada. Sin salida de escáner pegada en una plantilla, sin hallazgos que no puedas reproducir con el informe en la mano.

TRAYECTORIA
  • Liderazgo de seguridad en una gran empresa regulada
  • Investigador reconocido en programas públicos de divulgación
  • Contratado y entregado a través de ThreadFusion LLC, registrada en Florida, EE. UU.
  • Informes en español e inglés

Lo que preguntan primero.

¿Necesitas acceso a nuestros sistemas?

Para la gestión de superficie de ataque no: funciona por completo desde fuera, con datos que ya son públicos. El acceso para pentest se pacta en el alcance y no se toca nada fuera de él.

¿Cómo se maneja la autorización?

Reglas de enfrentamiento firmadas antes de empezar, con los activos en alcance, la ventana de pruebas y el contacto de escalamiento de tu lado.

¿Quién lee el informe?

Cada audiencia tiene su parte: un resumen ejecutivo en lenguaje llano y un cuerpo técnico con pasos de reproducción que tus ingenieros pueden seguir línea a línea.

¿Las evaluaciones internas necesitan credenciales de mi entorno?

No. En Active Directory, nube y contenedores te envío comandos de solo lectura, los ejecuta tu equipo y yo analizo la salida. Ninguno modifica nada, y en ningún momento tengo credenciales de tu entorno.

¿Por qué no aparece un nombre en esta web?

Porque tengo un rol de seguridad a tiempo completo en una gran empresa y mantengo las dos cosas separadas. Contratas con una LLC registrada en EE. UU., con alcance y responsabilidad por escrito, y el nombre de quien firma va en el contrato y en el informe. Las pruebas se hacen en la ventana que acordemos, y durante el encargo cada mensaje tiene respuesta en un día hábil.

DIAGNÓSTICO GRATUITO

Empieza por saber qué tienes ya expuesto.

Dame un dominio. Te devuelvo un resumen de una página con lo que es accesible desde internet a tu nombre, sin coste y sin compromiso. Si sale aburrido, ya aprendiste algo útil.

Solo se usan datos públicos. No se escanea de forma intrusiva sin alcance firmado.