Nubesti Security Lab
Un hallazgo — claramente de laboratorio.
Este registro es de una aplicación de laboratorio. No es un cliente, no es un hostname de producción y no es una vulnerabilidad de un tercero.
- Asset
- api.lab.nubesti.test
- Finding
- Broken object-level authorization
- Severity
- Critical
- MITRE ATT&CK
- T1190 — Exploit Public-Facing Application
- Evidence
- Request / Response pair from a controlled replay against the lab API
- Exploitability
- Validated in the lab (object ID swapped; another tenant record returned)
- Impact
- Unauthorized read of another account’s records in the lab dataset
- Remediation
- Enforce object-level authorization on every record access; add regression tests
- Status
- Fixed in lab build 2026.09
- Retest
- Passed
Cómo funciona
Alcance autorizado, luego evidencia.
Una prueba no empieza por un formulario. Empieza cuando el cliente puede demostrar que puede probar el activo.
-
01
Definir alcance autorizado
El cliente verifica activos y autorización. El KYC debe estar completo y pagado.
-
02
Reconocimiento autónomo
Nubesti mapea la superficie autorizada — no internet abierto.
-
03
Simulación y validación
Los agentes prueban rutas explotables dentro de ese alcance y guardan evidencia.
-
04
Evidencia
Cada hallazgo debe poder aceptarse o rechazarse con contexto técnico.
-
05
Remediación
Recomendaciones o parches en borrador. El borrador es un punto de partida.
-
06
Retest
El mismo hallazgo puede probarse de nuevo después de un cambio.
Para qué está hecha la plataforma
Pruebas autónomas
Tras el KYC y la autorización, los agentes pueden ejecutar evaluaciones programadas sobre los activos que usted designe.
Mapeo ATT&CK y OWASP
Flujos mapeados a técnicas MITRE ATT&CK y clases OWASP. El informe debe mostrar qué comprobaciones corrieron.
Menos ruido de scanner
Los hallazgos se validan con explotabilidad y evidencia. No afirmamos cero falsos positivos.
Pruebas repetibles sobre un
alcance autorizado
Pruebas de seguridad continuas
Los agentes pueden repetir los mismos playbooks autorizados en el calendario que usted elija, para cerrar hallazgos mientras el cambio sigue en el sprint.

Mapeo ATT&CK y OWASP
Los flujos pueden mapearse a técnicas MITRE ATT&CK y a clases OWASP. Mapear no significa haber ejecutado toda la matriz.

Evidencia antes de una ventana de cambio
Los hallazgos deben incluir contexto técnico que un revisor pueda aceptar o rechazar. Los parches en borrador son un punto de partida.

Planes de Seguridad Red Team con IA
Básico
Detección esencial de vulnerabilidades con IA para equipos pequeños y aplicaciones
- Escaneo automatizado de vulnerabilidades OWASP Top 10
- Simulación básica de técnicas MITRE ATT&CK
- Pruebas de seguridad de aplicaciones web
- 5 aplicaciones o endpoints objetivo
- Informes de seguridad mensuales
- Soporte por email (respuesta 24-48h)
- Pruebas OWASP Top 10
- Técnicas MITRE ATT&CKTécnicas mapeadas básicas
- Aplicaciones Web
- Informes Básicos de SeguridadMensual
- Soporte por EmailRespuesta 24-48h
Profesional
Red teaming avanzado con IA y simulación integral de amenazas para organizaciones en crecimiento

- Flujos de prueba mapeados a MITRE ATT&CK
- Pruebas OWASP avanzadas + vectores de ataque personalizados
- Pruebas de seguridad de infraestructura en la nube
- 20 aplicaciones o endpoints objetivo
- Pruebas de APIs y microservicios
- Integración con Slack/Teams
- Informes semanales + dashboard en vivo
- Soporte prioritario (respuesta 4-8h)
- Pruebas OWASP Top 10
- Técnicas MITRE ATT&CKMapeo ampliado
- Vectores de Ataque PersonalizadosLimitado
- Aplicaciones Web
- Pruebas de APIs y Microservicios
- Infraestructura en la Nube (AWS/Azure/GCP)Una nube
- Infraestructura de RedLimitado
- Informes Básicos de SeguridadSemanal
- Integración Slack/Teams
- Hallazgos exportables con fechaBásico
- Soporte por EmailRespuesta 4-8h
- Capacitación y Talleres PersonalizadosTrimestral
Empresarial
Solución completa de red team con IA y escenarios de ataque personalizados para grandes organizaciones
- Escenarios de ataque personalizados adaptados a tu infraestructura
- Simulaciones de amenazas persistentes avanzadas (APT)
- Pruebas de seguridad multi-nube (AWS, Azure, GCP)
- Objetivos y aplicaciones ilimitados
- Hallazgos exportables con fecha para sus auditorías
- Integraciones personalizadas (SIEM, sistemas de tickets)
- Monitoreo y alertas en tiempo real
- Ingeniero de seguridad dedicado + soporte 24/7
- Pruebas OWASP Top 10
- Técnicas MITRE ATT&CKPlaybooks a medida
- Vectores de Ataque PersonalizadosIlimitado
- Simulación de Amenazas Persistentes Avanzadas (APT)
- Aplicaciones Web
- Pruebas de APIs y Microservicios
- Infraestructura en la Nube (AWS/Azure/GCP)Multi-nube
- Infraestructura de RedSegún alcance
- Informes Básicos de SeguridadTiempo real
- Integración Slack/Teams
- Integración SIEM
- Hallazgos exportables con fechaPacks de auditoría
- Soporte por EmailPrioridad 24/7
- Ingeniero de Seguridad Dedicado
- Capacitación y Talleres PersonalizadosMensual
- Despliegue On-premiseDisponible
Centro de confianza
Cómo Nubesti trata la autorización, los datos y la seguridad de la plataforma.
Índice público de seguridad, privacidad y controles de pruebas ofensivas. Enlaza documentos legales vinculantes. No afirma certificaciones que Nubesti no tiene.
Preguntas que suelen hacer los equipos
Nubesti ejecuta pruebas de seguridad autónomas y continuas contra activos que usted autoriza. Los hallazgos incluyen evidencia técnica. Las pruebas no empiezan hasta completar el KYC de pago.