PENTESTING AUTORIZADO, DE PRINCIPIO A FIN

Contrata talento especializado.
Conserva el control.
Demuestra el resultado.

Define el alcance, compara propuestas selladas y gestiona contratos, hallazgos, evidencia e informes en un único espacio. Desde la autorización inicial hasta el retest.

  • Identidad verificable
  • Propuestas realmente selladas
  • Accesos sin secretos en claro
PentestLanePL
PROYECTO · PL-1042

Portal de clientes y API pública

Web + API · Ventana autorizada

En ejecución
AlcancePropuestasContratoPruebasRetest
RIESGO ACTUAL1 alto · 3 medios

El último hallazgo ya está reconocido.

GUARDAS DE INICIO6 de 6 listas

Firma, fondos, accesos y contacto confirmados.

RoE firmadasAlcance y límites congelados
SHAEvidencia íntegraChecksum y acceso auditado
5disciplinas en un flujo común
0ofertas visibles entre candidatos
4guardas antes de iniciar el trabajo
1historial desde el alcance hasta el retest
UN MARKETPLACE ESPECIALIZADO, NO OTRO TABLÓN FREELANCE

Menos fricción al contratar.
Más control al ejecutar.

Dirección y compras

Compara condiciones, capacidad y disponibilidad sin reconstruir decisiones entre correos, documentos y hojas de cálculo.

Equipos de seguridad

Mantén alcance, activos, reglas, hallazgos y retest unidos para priorizar cada riesgo con su contexto técnico.

Pentesters y equipos

Compite por experiencia y enfoque, no por rebajar una oferta visible. Entrega con un estándar profesional común.

Las condiciones económicas se muestran antes de publicar o aceptar un encargo. Sin cargos sorpresa ni afirmaciones comerciales difíciles de comprobar.

PARA EMPRESAS

Compra capacidad técnica.
Conserva el control.

ANTES DE ELEGIR

Convierte una necesidad difusa en un encargo comparable.

Define activos, exclusiones, ventanas, técnicas permitidas y requisitos del informe. El matching prioriza disciplina, experiencia, disponibilidad y forma de trabajo.

  • Alcance guiado para cinco disciplinas
  • Perfiles profesionales con evidencia verificable
  • Propuestas privadas por enfoque, plazo y precio
  • Selección sin exponer activos sensibles
Abrir el portal de empresas →
DURANTE Y DESPUÉS

Sigue el riesgo sin perder decisiones por el camino.

Documentos, mensajes, hallazgos, evidencia, informes y resultados del retest permanecen vinculados al mismo proyecto y a sus permisos.

  • Guardas de inicio comprobadas por servidor
  • Hallazgos estructurados y evidencia protegida
  • Informe versionado con integridad verificable
  • Disputas, reputación y auditoría material
Ver el recorrido completo →
PARA PENTESTERS Y EQUIPOS

Tu experiencia merece
más contexto que una tarifa.

Construye un perfil que explique qué sabes hacer, presenta una propuesta sin competir a la vista de otros candidatos y entrega con un estándar profesional común.

01

Capacidad demostrable

Especialidades, certificaciones, experiencia, metodología, idiomas y disponibilidad.

02

Propuestas con criterio

Enfoque, entregables, calendario, retest y precio permanecen privados.

03

Workspace profesional

Comunicación trazable, hallazgos consistentes, evidencia e informes versionados.

04

Reputación con contexto

La valoración queda ligada a un encargo completado y a su historial operativo.

COBERTURA ESPECIALIZADA

Cinco disciplinas.
El mismo estándar operativo.

01

Web

Aplicaciones, identidad, sesiones, roles y lógica de negocio.

OWASP WSTG · ASVS
02

API

REST, GraphQL, gRPC, BOLA y flujos de autorización.

OWASP API · OAuth
03

Infraestructura externa

Superficie expuesta, servicios, DNS, VPN y perímetro autorizado.

PTES · NIST
04

Red interna

Directorio, segmentación, controles internos y escenarios onsite.

AD · VLAN · Onsite
05

Aplicaciones móviles

iOS y Android: almacenamiento, comunicaciones y controles de plataforma.

MASVS · MASTG
CONFIANZA POR DISEÑO

En pentesting,
el permiso es
parte del producto.

Cada dato, decisión y acceso tiene propietario, contexto, permisos y trazabilidad. La administración tampoco obtiene acceso implícito al contenido de un proyecto.

01

Identidad y capacidad

Empresas, profesionales y equipos con estado de verificación y perfil de capacidad.

02

Mínimo dato necesario

Los activos sensibles se revelan únicamente cuando la relación y las guardas lo permiten.

03

Acceso sin secretos en claro

Referencias revocables a gestores de secretos; nunca contraseñas, tokens o claves almacenadas.

04

Propuestas realmente selladas

Precio, identidad y enfoque ocultos entre candidatos durante la convocatoria.

05

Evidencia protegida

Archivos privados, checksum SHA-256, autorización por proyecto y descarga no cacheable.

06

Soporte con mínimo privilegio

El acceso administrativo a un proyecto requiere una concesión temporal, explícita y auditable.

DE LA NECESIDAD AL RETEST

Un carril claro para
cada decisión material.

  1. 1

    Define

    Activos, exclusiones, ventanas, contactos, técnicas permitidas y criterio de éxito.

  2. 2

    Compara

    Matching y propuestas selladas por capacidad, enfoque, calendario y precio.

  3. 3

    Autoriza

    NDA, SOW, Rules of Engagement, autorización, accesos y fondos antes de empezar.

  4. 4

    Ejecuta

    Workspace auditable, hallazgos estructurados, evidencia y avisos críticos.

  5. 5

    Demuestra

    Informe versionado, aceptación, remediación, retest y reputación bilateral.

CUÁNDO ENCAJA

Más que encontrar a alguien.
Necesitas ordenar el encargo.

Antes de un lanzamiento

Valida una nueva aplicación, API o versión móvil con ventana y entregables concretos.

Para cumplir un requisito

Coordina alcance, evidencia e informe para clientes, auditorías o programas de cumplimiento.

Después de un cambio relevante

Revisa infraestructura, exposición externa, segmentación o nuevos flujos de autorización.

Para aumentar capacidad

Incorpora especialización independiente sin perder gobierno, documentación ni trazabilidad.

Para verificar correcciones

Conecta cada remediación con el hallazgo original y un resultado formal de retest.

Para profesionalizar proveedores

Compara talento, condiciones y desempeño con un proceso común y repetible.

PREGUNTAS FRECUENTES

Lo importante,
antes de empezar.

PentestLane organiza el trabajo autorizado. No convierte una solicitud en permiso ni sustituye la revisión jurídica de las partes.

¿PentestLane autoriza una prueba por sí misma?+

No. La empresa debe demostrar propiedad o mandato sobre los activos. El trabajo solo puede empezar cuando alcance, límites, contactos y documentación estén confirmados.

¿Cómo funcionan las propuestas selladas?+

Durante la convocatoria, cada pentester solo ve su propia propuesta. La empresa recibe las condiciones comparables cuando cierra formalmente el plazo, evitando filtraciones y carreras de precio.

¿Dónde se guardan las credenciales de acceso?+

Las contraseñas, tokens y claves permanecen en el gestor de secretos elegido por la empresa. PentestLane conserva únicamente una referencia revocable y las instrucciones no sensibles.

¿Puede participar un pentester independiente?+

Sí. El perfil admite profesionales independientes y equipos, con especialidades, certificaciones, experiencia, disponibilidad y modalidades de trabajo.

¿El retest forma parte del encargo?+

Puede quedar incluido desde la propuesta. Los resultados del retest se vinculan al hallazgo original para conservar contexto, decisión y evidencia de corrección.

¿PentestLane es una plataforma de bug bounty?+

No. Está diseñada para encargos con alcance definido, calendario, entregables, reglas de actuación y responsabilidad contractual entre partes identificadas.

ELIGE TU PORTAL

Convierte el próximo pentest
en un proceso demostrable.

Empresa y pentester tienen permisos, responsabilidades y recorridos distintos. Crea tu espacio o vuelve a una cuenta existente.

Ver cómo funciona el alta y el acceso