Blog
Todos los artículos
Explore todos los artículos de ingeniería, producto y ciberseguridad publicados por Ostorlab.
Ostorlab frente a MobSF: pruebas de seguridad móvil dirigidas por analistas o por IA (2026)
Ostorlab frente a MobSF (Mobile Security Framework) en pruebas de seguridad de aplicaciones móviles: análisis estátic...
7 de octubre de 2026
Ostorlab frente a Oversecured: comparativa de pruebas de seguridad de aplicaciones móviles (2026)
Ostorlab frente a Oversecured en pruebas de seguridad de aplicaciones móviles: cobertura de iOS y Android, prueba de ...
7 de octubre de 2026
Alternativas a Snyk y Checkmarx: Ostorlab frente a Snyk Code, Checkmarx One y GitHub Advanced Security (2026)
Las mejores alternativas a Snyk Code, Checkmarx One y GitHub Advanced Security para SAST en 2026, y cómo se compara O...
7 de octubre de 2026
Creamos un agente de IA para nuestro propio backlog. Ahora es suyo.
Cómo un pequeño agente que convertía tickets de errores en pull requests se transformó en el ticket agent de Ostorlab...
6 de octubre de 2026
El coste real de los falsos positivos: cómo calcular el impuesto de ingeniería de los escáneres ruidosos
Los falsos positivos son un problema de capacidad de ingeniería, y no solo de calidad del escáner. Aprenda a medir su...
28 de septiembre de 2026
¿Quién debería usar Ostorlab? Equipos ideales, casos de uso y cuándo elegir otra solución
Ostorlab encaja con los equipos que prueban en cada versión activos móviles, web, de API y de código conectados entre...
28 de septiembre de 2026
Ostorlab frente a las empresas de pentesting: comparativa de costes y profundidad en 2026
Ostorlab frente a las empresas de pentesting: coste, frecuencia de las pruebas, profundidad y corrección, y cuándo us...
25 de septiembre de 2026
Por qué las pruebas de seguridad de API no detectan las cadenas de ataque entre activos
Los escáneres solo de API no detectan las cadenas de ataque que empiezan con secretos o rutas en aplicaciones móviles...
25 de septiembre de 2026
Pentesting con IA para SOC 2: comparativa de 6 proveedores
Compare Ostorlab, XBOW, Aikido, Intruder, Escape y Penti para pentests de SOC 2 según la evidencia de explotación, la...
25 de septiembre de 2026
¿Cuánto cuesta un pentest de aplicaciones en 2026?
En 2026, un pentest manual de aplicaciones cuesta entre $3,000 y $50,000+; los pentests con IA publicados van de $499...
25 de septiembre de 2026
Las mejores herramientas para probar la evasión del blindaje de aplicaciones móviles
Compare Apktool, JADX, Ghidra, Frida, Objection y LLDB en pruebas manuales con la evaluación automatizada de blindaje...
23 de septiembre de 2026
Cómo Deep Agentic Scan detecta vulnerabilidades reales y complejas
Cómo el Deep Agentic Scan de Ostorlab descubre y demuestra empíricamente vulnerabilidades complejas en aplicaciones w...
23 de septiembre de 2026
¿Puede un agente de IA demostrar en tiempo de ejecución los hallazgos de SAST?
El análisis estático señala posibles errores, pero no puede demostrarlos. La validación en tiempo de ejecución demost...
23 de septiembre de 2026
El mapa y la ventana: cómo un escaneo agéntico encadenó una fuga de documentación hasta obtener credenciales robadas
Descubra cómo el Agentic Deep Scan de Ostorlab encadenó una divulgación de OpenAPI de severidad media con una vulnera...
23 de septiembre de 2026
Las mejores herramientas de pruebas de seguridad de API en 2026: comparativa de 4
Las mejores herramientas de pruebas de seguridad de API en 2026: comparativa de StackHawk, 42Crunch, Escape y Ostorla...
22 de septiembre de 2026
Post-mortem: por qué los agentes de IA autónomos se salen del alcance y cómo contenerlos
Un post-mortem técnico sobre un agente de IA que se desvió fuera de su alcance de pruebas durante una evaluación auto...
18 de septiembre de 2026
La forma más rápida de obtener un informe de pentest listo para auditoría para el cumplimiento de SOC 2
Descubra cómo las startups B2B SaaS evitan la demora de 4 semanas de las consultoras para generar informes de pentest...
16 de septiembre de 2026
Ostorlab Neutron en CyberGym de UC Berkeley: 96.75% de explotación verificada (1,458/1,507 tareas)
Un análisis técnico en profundidad de cómo Ostorlab Neutron alcanzó una tasa de resolución con exploit verificado del...
15 de septiembre de 2026
Las mejores plataformas de pruebas de seguridad de aplicaciones on-premises (2026)
Compare Ostorlab, Invicti, Burp Suite DAST, HCL AppScan y Fortify para pruebas de seguridad de aplicaciones on-premis...
15 de septiembre de 2026
Ostorlab Neutron alcanza el 96.7% en el benchmark CyberGym
Ostorlab Neutron alcanzó una tasa de resolución de exploits verificados del 96.7% en CyberGym, y generó pruebas de co...
14 de septiembre de 2026
Las 7 mejores herramientas de gestión de la superficie de ataque externa (2026)
Comparativa de 7 plataformas de gestión de la superficie de ataque externa, como Ostorlab, Defender EASM, Cortex Xpan...
11 de septiembre de 2026
Mejores herramientas de pruebas de seguridad para aplicaciones web en 2026
Comparación de Ostorlab, Burp Suite DAST, Invicti, InsightAppSec, AppScan, XBOW y OWASP ZAP, y cuándo basta el DAST y...
11 de septiembre de 2026
Mejores plataformas de evaluación de aplicaciones móviles para empresas en 2026
Comparativa de Ostorlab, NowSecure, Quokka, Zimperium, Appknox y Data Theorem para la evaluación de aplicaciones Andr...
10 de septiembre de 2026
Las mejores plataformas de pentesting con IA en 2026
Compare las principales plataformas de pentesting con IA en 2026 según cobertura de activos, explotación autónoma, en...
9 de septiembre de 2026
Pentesting autónomo vs pentesting tradicional
Compare los pentests tradicionales, PTaaS y las pruebas autónomas con IA: dónde ganan los agentes en cobertura y evid...
8 de septiembre de 2026
Presentamos Multi-Asset Deep Agentic Scan: pruebas conectadas en toda la aplicación
Multi-Asset Deep Agentic Scan evalúa activos relacionados de tipo móvil, web, API, red, código fuente y documentación...
2 de septiembre de 2026
Cómo eludir el blindaje de aplicaciones móviles: donde termina la detección y falla la aplicación efectiva
La detección y la aplicación efectiva de medidas son propiedades de seguridad distintas. En cinco aplicaciones bancar...
12 de agosto de 2026
Guía 2026 de pruebas de penetración para startups (costes, proceso y selección de proveedor)
Guía completa sobre qué son las pruebas de penetración, cuánto cuestan para las startups en 2026, el proceso de prueb...
9 de agosto de 2026
Presentamos el servidor MCP de la plataforma Ostorlab
Ostorlab ya es compatible con MCP, lo que da a los asistentes y agentes de IA acceso controlado por permisos a los da...
8 de agosto de 2026
Presentamos Risk Reruns: control granular para los Agentic Deep Scans
Presentamos Risk Reruns para Agentic Deep Scans: vuelva a ejecutar investigaciones de riesgos concretas con niveles d...
7 de agosto de 2026
La IA puede ejecutar el ataque. ¿Puede confiar en el resultado?
Una IA puede producir un relato de explotación convincente en segundos. La prueba en tiempo de ejecución, los control...
6 de agosto de 2026
¿Puede SOC 2 aceptar una prueba de penetración realizada por IA?
SOC 2 no exige un método de pruebas concreto, por lo que los auditores evalúan evidencias, no herramientas. Esto es l...
6 de agosto de 2026
Presentamos Agentic Scan Knowledge: el escáner que nunca olvida
Agentic Scan Knowledge proporciona a los agentes de seguridad de Ostorlab un contexto persistente de la aplicación, d...
5 de agosto de 2026
Presentamos Ostorlab Mobile Shielding Scan
Ostorlab Mobile Shielding Scan prueba las protecciones de Android e iOS frente a evasiones reales, como la detección ...
4 de agosto de 2026
Presentamos el escáner de vulnerabilidades On-Premises de Ostorlab
Anunciamos la disponibilidad general del escáner de vulnerabilidades On-Premises de Ostorlab, diseñado para identific...
4 de agosto de 2026
Ostorlab frente a Aikido: comparativa de plataformas de AppSec
Ostorlab frente a Aikido en SAST, pentesting web y de API, pruebas de binarios móviles, postura de la nube, BYOK y co...
3 de agosto de 2026
Ostorlab frente a Appknox: poniendo las cosas en su sitio
Ostorlab responde a la lista «Top 10 MAST Tools» de Appknox: en qué se equivocó, KnoxIQ frente a Agentic Deep Scan, c...
29 de julio de 2026
XBOW frente a Ostorlab: comparativa de pentesting con IA
Comparativa de XBOW y Ostorlab en cuanto a alcance de los objetivos, cobertura de aplicaciones móviles y API, encaden...
28 de julio de 2026
Cómo la IA detecta vulnerabilidades complejas: pentesting agéntico y encadenamiento de exploits por dentro
Descubra cómo la IA agéntica detecta fallos de lógica de negocio que los escáneres basados en reglas pasan por alto. ...
28 de julio de 2026
Ostorlab vs NowSecure: comparativa de AppSec móvil
Ostorlab vs NowSecure en seis áreas: costo y escalabilidad, integración con CI/CD, cobertura de la lógica de negocio,...
27 de julio de 2026
Mejores herramientas SAST en 2026: comparativa de herramientas de escaneo de código fuente
Las mejores herramientas SAST y de escaneo de código fuente en 2026, Ostorlab, GitHub Code Security (CodeQL), Semgrep...
27 de julio de 2026
Ostorlab Threat Center ya es compatible con la base de datos europea de vulnerabilidades (EUVD)
Ostorlab Threat Center incorpora ahora la inteligencia de la EUVD junto con los datos de la NVD, y ofrece a los equip...
24 de julio de 2026
Prompts de pentesting con IA que producen evidencias, no solo hallazgos
Guía práctica para diseñar flujos de trabajo de pruebas de seguridad asistidas por IA que conviertan evidencias acota...
23 de julio de 2026
¿Cuándo un escáner con IA se convierte en un pentest con IA?
Descubra qué diferencia el escaneo potenciado por IA del pentesting con IA, y cómo Ostorlab Deep Agentic Scan sigue l...
22 de julio de 2026
Seguridad del código fuente: de la señal al riesgo validado | Ostorlab
Descubra cómo funcionan las pruebas de seguridad del código fuente, por qué el SAST tradicional genera falsos positiv...
16 de julio de 2026
Análisis de la última versión de GoPhish: evaluación del código fuente con Ostorlab Agentic Deep Scan
Una evaluación técnica de la última versión de GoPhish que examina cómo gestiona la plataforma la confianza: identida...
16 de julio de 2026
Ostorlab frente a Quokka Q-mast: comparación de DAST móvil
Ostorlab frente a Quokka Q-mast en DAST móvil: flujos autenticados, evasión del TLS pinning, evidencia en PCAP, aplic...
15 de julio de 2026
Presentamos Ostorlab Source Code Scanning
Source Code Scanning le ayuda a identificar vulnerabilidades de seguridad directamente en su código fuente antes de q...
7 de julio de 2026
Mejoras de Deep Scan: ejecución más rápida, mejores decisiones y pruebas incrementales
La última versión de Deep Agentic Scan introduce pruebas móviles más rápidas, una mejor ingeniería inversa, una detec...
30 de junio de 2026
Presentamos un blindaje móvil capaz de resistir ataques de IA
Ostorlab ha lanzado Mobile Shielding Scan, una solución de pruebas automatizada y basada en IA diseñada específicamen...
25 de junio de 2026
La aplicación nunca se abrió
Los agentic harness cambian lo que un LLM puede hacer en las pruebas de seguridad de aplicaciones móviles. Por sí sol...
25 de junio de 2026
Presentamos Ostorlab Cyber Models
Ostorlab ha lanzado Cyber Models, un nivel de infraestructura de IA gestionada y de prepago para Agentic Deep Scans. ...
23 de junio de 2026
No existe la caja mágica: por qué la seguridad de aplicaciones en la era de la IA necesita un stack
Basta recorrer cualquier gran conferencia de ciberseguridad para oír hablar de la promesa de las plataformas autónoma...
22 de junio de 2026
Guía definitiva de evaluación de aplicaciones móviles: cómo proteger el ecosistema de aplicaciones de la empresa
Esta guía completa abarca la arquitectura, las metodologías de riesgo y los marcos de despliegue necesarios para dise...
19 de junio de 2026
Presentamos Ostorlab App Vetting para la era agéntica
Ostorlab ha lanzado App Vetting, una solución de evaluación de riesgos de aplicaciones móviles que ayuda a los equipo...
16 de junio de 2026
Construir un revisor de PR con IA en el que los ingenieros realmente confían
Construimos un revisor de pull requests con IA, lo desactivamos después de que las alucinaciones y los falsos positiv...
8 de junio de 2026
Presentamos Single Vulnerability Assessment y Dig Deeper de Ostorlab
Ostorlab lanza un motor de orquestación de IA potente y muy específico, accesible a través de dos flujos de interfaz ...
2 de junio de 2026
Exploit CVE-2026-42208: inyección SQL sin autenticación en LiteLLM mediante token Bearer
Análisis técnico de CVE-2026-42208, una vulnerabilidad crítica de inyección SQL sin autenticación (CVSS 9.3) en la AP...
22 de mayo de 2026
DirtyFrag: escalada de privilegios local universal en Linux mediante escritura en la caché de páginas
Análisis técnico de DirtyFrag, un par de vulnerabilidades de escalada de privilegios local en el kernel de Linux (CVE...
13 de mayo de 2026
CVE-2026-5205: SSRF crítica en las cargas de archivos de Chatwoot
Un análisis en profundidad de una vulnerabilidad crítica de Server-Side Request Forgery (SSRF) en el endpoint de carg...
29 de abril de 2026
Lista de verificación de cumplimiento de DORA para banca y fintech: validación de la resiliencia operativa lista para auditoría
Una lista de verificación de cumplimiento de DORA ayuda a las organizaciones bancarias y fintech a evaluar su resilie...
29 de abril de 2026
Análisis del malware bancario para Android BeatBanker/BTMOB
Análisis estático de TV_V_23.apk, el malware bancario para Android BeatBanker/BTMOB disfrazado de linterna: cadena de...
28 de abril de 2026
Pruebas de seguridad en HarmonyOS Next: herramientas y riesgos
En qué se diferencian las pruebas de seguridad de HarmonyOS Next de las de Android: ArkTS, DSoftBus, herramientas de ...
28 de abril de 2026
Redirección de intents en Android: ataques y soluciones
Cómo la redirección de intents permite a los atacantes alcanzar componentes no exportados de Android, filtrar datos m...
23 de abril de 2026
Presentamos los escaneos de aplicaciones HarmonyOS y de Huawei AppGallery
Escáner de vulnerabilidades para aplicaciones HarmonyOS y versiones de Huawei AppGallery: Ostorlab añade escaneos de ...
20 de abril de 2026
Pruebas de seguridad en juegos móviles: cómo frenar las trampas y los hacks
Las pruebas de seguridad en juegos móviles evitan las trampas, los hacks y la pérdida de ingresos al proteger las cap...
20 de abril de 2026
Mejores prácticas de pruebas de AppSec móvil a escala
Pruebas de AppSec móvil para equipos que publican rápido en iOS y Android: MAST frente a SAST y DAST, una lista de ve...
16 de abril de 2026
Guía de pruebas de seguridad de aplicaciones para el sector sanitario
Cómo realizar pruebas de seguridad en portales de pacientes, aplicaciones médicas, API y SaMD: riesgos de ePHI, oblig...
16 de abril de 2026
Guía de pruebas de seguridad para aplicaciones móviles de banca
Proteger las aplicaciones móviles de banca requiere algo más que asegurar el cliente. Esta guía analiza los riesgos e...
16 de abril de 2026
Las funciones serverless de Twenty CRM exponen una RCE crítica y el riesgo de una puerta trasera permanente sin autenticación (CVE-2026-26720) - PoC y exploit
Análisis técnico de CVE-2026-26720, una vulnerabilidad crítica de ejecución remota de código (RCE) autenticada, con C...
15 de abril de 2026
Riesgo de terceros en DORA: gobernanza de los SDK móviles
Gestione el riesgo de terceros de DORA en las aplicaciones móviles con inventarios y diferencias de SDK por versión, ...
14 de abril de 2026
Blindaje de aplicaciones móviles: qué es y cómo funciona
El blindaje de aplicaciones móviles protege las aplicaciones en dispositivos no confiables al impedir la ingeniería i...
13 de abril de 2026
Fallos de inyección de comandos IMAP y SSRF en Roundcube
Un análisis en profundidad de dos vulnerabilidades críticas descubiertas en Roundcube Webmail (< 1.6.14, 1.5.14, 1.7 ...
8 de abril de 2026
Presentamos Ostorlab para Harness: escaneo de seguridad móvil en pipelines de CI
Ostorlab ya se integra con Harness CI para ejecutar escaneos automatizados de seguridad de aplicaciones móviles dentr...
6 de abril de 2026
CVE-2026-27971: ejecución remota de código sin autenticación en server$ de Qwik
Análisis técnico de CVE-2026-27971, una vulnerabilidad crítica de ejecución remota de código sin autenticación (CVSS ...
1 de abril de 2026
Pruebas de seguridad tras el inicio de sesión: 2FA y MFA
Por qué los escáneres se detienen en la página de inicio de sesión y cómo Ostorlab automatiza las pruebas tras el 2FA...
30 de marzo de 2026
Presentamos Ostorlab para Bitrise: escaneos de seguridad móvil en su CI
Ostorlab ya se integra con Bitrise para ejecutar escaneos automatizados de seguridad de aplicaciones móviles dentro d...
27 de marzo de 2026
Resiliencia operativa móvil bajo DORA: la biblioteca de simulacros más sencilla para los recorridos del sector BFSI
Una guía de DORA centrada en el entorno móvil para los equipos del sector BFSI. Aprenda a definir su alcance, simplif...
24 de marzo de 2026
Ostorlab lanza Agentic Deep Scan: el escáner de vulnerabilidades de nueva generación
Ostorlab ha lanzado Agentic Deep Scan, un escáner de vulnerabilidades de nueva generación que valida los riesgos real...
19 de marzo de 2026
CVE-2025-68461: evasión del sanitizador de Roundcube mediante SVG animate (XSS)
CVE-2025-68461 (CVSS 7.2) permite que las etiquetas SVG animate eludan el sanitizador de Roundcube mediante prefijos ...
17 de marzo de 2026
Cumplimiento de DORA en las versiones móviles: el modelo más sencillo de línea base, veredicto y excepciones
Una guía centrada en lo móvil sobre el Reglamento DORA y su cumplimiento para los equipos de BFSI. Aprenda a definir ...
10 de marzo de 2026
CVE-2026-26019: vulnerabilidad de Server-Side Request Forgery en RecursiveUrlLoader de LangChain
Análisis técnico de CVE-2026-26019, una vulnerabilidad de Server-Side Request Forgery de severidad media (CVSS 4.1) e...
4 de marzo de 2026
Cumplimiento de DORA para equipos móviles: alcance y qué debe hacer
Una guía centrada en el entorno móvil sobre el reglamento DORA y su cumplimiento para equipos BFSI. Aprenda a definir...
3 de marzo de 2026
Las 10 mejores herramientas de pentesting para aplicaciones móviles (2026)
Las 10 herramientas que nuestro equipo usa para el pentesting de aplicaciones móviles, desde Frida, Ghidra y Jadx has...
27 de febrero de 2026
CVE-2025-64712: RCE por path traversal en el procesamiento de MSG de la biblioteca Unstructured
Análisis técnico de CVE-2025-64712, una vulnerabilidad crítica (CVSS 9.8) de ejecución remota de código mediante path...
23 de febrero de 2026
9 herramientas de pentesting con IA de código abierto comparadas (2026)
Comparamos PentestGPT, PentAGI, HexStrike AI, Strix, CAI, Nebula, NeuroSploit, Deadend CLI y RedAmon: características...
30 de enero de 2026
Ostorlab: resumen del año 2025
2025 marcó el punto de inflexión en el que la IA en ciberseguridad pasó de prototipos experimentales a motores de niv...
28 de enero de 2026
Verificación de desarrolladores en Android 2026: a quién afecta
A partir de 2026, los dispositivos Android certificados podrán bloquear las aplicaciones de desarrolladores no verifi...
27 de enero de 2026
Aquella vez que un cero podría haber roto la fontanería de internet (CVE-2026-0915)
Un análisis asistido por IA descubrió una vulnerabilidad de búfer sin inicializar de 30 años en la función _nss_dns_g...
21 de enero de 2026
Riesgos de addJavascriptInterface en Android WebView
Caso práctico: el motor de pentesting con IA de Ostorlab encuentra un puente JavaScript de Android WebView accesible ...
7 de enero de 2026
Las mejores plataformas de pruebas de seguridad de aplicaciones móviles en 2026
Compare Ostorlab, NowSecure, Appknox, Data Theorem, Quokka, Zimperium y MobSF para Android e iOS, con una matriz de f...
5 de enero de 2026
Android FLAG_SECURE: cómo bloquear las capturas y las grabaciones de pantalla
Cómo FLAG_SECURE de Android bloquea las capturas de pantalla, la grabación de pantalla y las vistas previas de aplica...
29 de diciembre de 2025
El AI Pentest Engine descubre un BFLA crítico en WebSocket en las suscripciones de GraphQL
El AI Pentest Engine de Ostorlab descubrió de forma sistemática una vulnerabilidad crítica de Broken Function-Level A...
26 de diciembre de 2025
El motor de IA logra una toma de control de cuentas mediante confusión de versiones de API
El análisis metódico supera al fuzzing a ciegas: el motor de IA de Ostorlab descubre una debilidad de restablecimient...
15 de diciembre de 2025
Descubrimiento de una cadena de exfiltración de datos de segundo orden en las SPA modernas
Cómo se descubrió una cadena de exfiltración de datos de segundo orden del lado del cliente en una SPA moderna, que c...
10 de diciembre de 2025
Ir más allá: el motor de IA de Ostorlab descubre clases de vulnerabilidades desconocidas
El motor de IA de Ostorlab, basado en el razonamiento, supera los límites de las reglas y detecta vulnerabilidades de...
13 de octubre de 2025
Presentamos los Ostorlab Security Testing Benchmarks: vulnerabilidades reales, impacto real
La primera suite de benchmarks de código abierto con 93 aplicaciones móviles vulnerables realistas que reproducen hal...
22 de septiembre de 2025
Banking Report 2025: la seguridad en el centro de las finanzas móviles
Un análisis de seguridad a gran escala de más de 500 de las principales aplicaciones bancarias móviles revela vulnera...
15 de septiembre de 2025
Pentesting con IA: un análisis a fondo de la redirección de intents en Android
Este artículo muestra el proceso con el que el AI Pentest Engine de Ostorlab analiza una aplicación Android en busca ...
31 de agosto de 2025
Automatización de la investigación de seguridad: un motor de IA explota el secreto de una cuenta de servicio de GCP
Este artículo presenta un análisis práctico y exhaustivo, y la explotación en un caso real, de una cuenta de servicio...
28 de agosto de 2025
Del SDK de Android a Signal: encadenando path traversal, confusión de mimetype, omisión de comprobación de seguridad y fuerza bruta de descriptores de archivo para acceso arbitrario a archivos
Este análisis técnico revela cómo cadenas de ataque sofisticadas, combinando path traversal, manipulación de enlaces ...
11 de agosto de 2025
Automatización de la investigación de seguridad: el motor de IA explota una XXE en Report Portal (CVE-2021-29620)
Este artículo presenta un análisis práctico y detallado, junto con una prueba de concepto, de la explotación de una v...
7 de agosto de 2025
De lo aleatorio a lo inteligente: cómo las pruebas monkey con IA logran una cobertura 10 veces mayor en aplicaciones móviles
El AI Monkey Tester de Ostorlab transforma las pruebas de seguridad de aplicaciones móviles: usa instrucciones en len...
1 de agosto de 2025
Automatización de la investigación de seguridad: un motor de IA explota un XSS almacenado en Zulip (CVE-2025-52559)
Este artículo presenta un análisis detallado y práctico, junto con una prueba de concepto, de la explotación de la vu...
28 de julio de 2025
Conozca los hábitos de datos de su aplicación: un análisis a fondo de nuestro análisis integral de privacidad
El Privacy Scan de Ostorlab detecta automáticamente las discrepancias entre lo que dice la política de privacidad de ...
27 de mayo de 2025
Integración de Ostorlab Security Scanner con GitHub
La integración de Ostorlab Security Scanner con GitHub mejora los flujos de desarrollo de aplicaciones móviles al inc...
21 de mayo de 2025
Escanear, sincronizar, corregir: Ostorlab se une a Vanta para auditorías más rápidas
Este artículo presenta la nueva integración entre Ostorlab y Vanta, explica cómo funciona, describe el proceso de con...
20 de mayo de 2025
Desofuscación de Android con DalvikFLIRT y LLM
Esta investigación presenta un enfoque dual pionero que combina la coincidencia basada en firmas (DalvikFLIRT) con la...
16 de abril de 2025
De un moonshot a producción: cómo construimos Ostorlab Copilot
Este artículo describe nuestro camino para implementar Ostorlab Copilot, los desafíos que encontramos y las lecciones...
24 de febrero de 2025
Un sistema eficaz de tickets de vulnerabilidades con Ostorlab
Este artículo presenta la versión 2 del sistema de tickets de vulnerabilidades de Ostorlab y explica cómo automatiza ...
18 de febrero de 2025
Gestión de la superficie de ataque automatizada con IA: el futuro del descubrimiento en ciberseguridad
Este artículo explora la gestión de la superficie de ataque automatizada con IA, su impacto en la ciberseguridad y có...
14 de febrero de 2025
Vulnerabilidad de RCE como root previa a la autenticación en CyberPanel: análisis en profundidad del exploit
Un análisis técnico de una vulnerabilidad en CyberPanel, una RCE como root previa a la autenticación, con las rutas d...
30 de octubre de 2024
Cómo defenderse de los ataques a GraphQL: un análisis a fondo de las vulnerabilidades más comunes
Este artículo analiza en profundidad las vulnerabilidades más comunes de GraphQL, por qué se producen y cómo pueden m...
21 de octubre de 2024
Evaluación de la exposición a gran escala de las vulnerabilidades de CUPS: CVE encadenadas que conducen a la ejecución remota de código
Este artículo evalúa la exposición a gran escala de los sistemas a varias CVE que afectan al servicio de impresión CU...
16 de octubre de 2024
Threat Center v2: un paso por delante de las vulnerabilidades
El Threat Center ofrece a las organizaciones actualizaciones esenciales para mantenerse informadas sobre las amenazas...
10 de octubre de 2024
Análisis en profundidad: vulnerabilidad de XSS almacenado en el plugin LiteSpeed Cache para WordPress (CVE-2024-47374)
Un análisis detallado de la vulnerabilidad CVE-2024-47374 que afecta al plugin LiteSpeed Cache para WordPress, su imp...
10 de octubre de 2024
CVE-2022-21445: ejecución remota de código (RCE) por deserialización en Oracle ADF
Cómo CVE-2022-21445, un fallo de deserialización de Oracle ADF explotado activamente, da a atacantes no autenticados ...
25 de septiembre de 2024
Desentrañando la vulnerabilidad de VigorConnect: un viaje de descubrimiento y corrección
El artículo revela una vulnerabilidad de lectura arbitraria de archivos en VigorConnect que permite a los atacantes a...
12 de septiembre de 2024
OXO Titan UI: simplificar el escaneo de seguridad para todos
OXO Titan UI integra las capacidades de OXO en una interfaz accesible y democratiza las técnicas avanzadas de escaneo...
26 de agosto de 2024
Cómo eludir un 403 Forbidden: cabeceras, métodos, rutas
Eluda las respuestas 403 Forbidden modificando cabeceras de host y de proxy, métodos HTTP, parámetros y rutas de URL,...
5 de agosto de 2024
Una revolución en las pruebas de seguridad móvil con el Monkey Tester con IA de Ostorlab
Presentamos el Monkey Tester con IA en el escáner de vulnerabilidades móviles de Ostorlab, que aumenta de forma signi...
16 de julio de 2024
Investigación de la inyección SQL en Dolibarr (CVE-2024-5315)
CVE-2024-5315, una inyección SQL en Dolibarr explotada activamente, con una versión corregida indicada de forma incorrecta.
14 de julio de 2024
El incendio en la cadena de suministro de CocoaPods: lo que debe saber
E.V.A Information Security descubrió vulnerabilidades críticas en CocoaPods, lo que dio lugar a parches inmediatos; a...
3 de julio de 2024
🚀 ¡OXO v1.0!
La versión 1.0 de OXO es 10 veces más rápida, admite arquitecturas ARM64 y trae capacidades mejoradas, como el escane...
29 de abril de 2024
Privacidad en Apple: guía completa de los archivos Privacy Manifest
Este artículo ofrece una guía de los archivos Privacy Manifest del ecosistema de Apple, destaca su importancia para l...
18 de abril de 2024
Mejora de la detección de XSS en PostMessage mediante instrumentación con objetos Proxy
El artículo presenta un nuevo método para detectar vulnerabilidades de cross-site scripting (XSS) en PostMessage medi...
4 de abril de 2024
Actualización de Ostorlab KEV del 2 de abril de 2024
Nuevas vulnerabilidades añadidas al catálogo de vulnerabilidades explotadas conocidas de Ostorlab
2 de abril de 2024
Descubrimiento y monitoreo de la superficie de ataque de aplicaciones móviles con Ostorlab
El artículo presenta Ostorlab Attack Surface Discovery como una solución para descubrir y monitorear de forma continu...
26 de marzo de 2024
Panorama de seguridad de las aplicaciones de banca móvil en Norteamérica
Este artículo examina la seguridad de las aplicaciones de banca móvil en Norteamérica y revela vulnerabilidades gener...
19 de marzo de 2024
Swift bajo el microscopio: instrumentación dinámica en la práctica
Artículo sobre la instrumentación dinámica de Swift. Explica los pasos para realizar el análisis dinámico de una apli...
11 de marzo de 2024
Actualización de Ostorlab KEV del 11 de marzo de 2024
Nuevas vulnerabilidades añadidas al catálogo de vulnerabilidades explotadas conocidas de Ostorlab
11 de marzo de 2024
Actualización de Ostorlab KEV del 26 de febrero de 2024
Nuevas vulnerabilidades añadidas al catálogo de vulnerabilidades explotadas conocidas de Ostorlab
26 de febrero de 2024
Mapeo de la confusión de dependencias: un nuevo enfoque de detección mediante archivos source map
El artículo analiza las vulnerabilidades de confusión de dependencias, presenta una técnica novedosa de detección y e...
13 de febrero de 2024
Vulnerabilidades explotables conocidas: cómo detectarlas todas
En este artículo descubriremos herramientas esenciales y conclusiones empíricas para identificar vulnerabilidades crí...
10 de enero de 2024
Balance de 2023
Con la conclusión de 2023, es momento de hacer balance y prepararse para un 2024 optimista.
10 de enero de 2024
El nuevo OWASP Mobile Top 10
Publicación del nuevo OWASP Mobile Top 10, con mejoras, actualizaciones y un vistazo entre bastidores.
27 de noviembre de 2023
La victoria de Ostorlab en el Swiss Cyber defence Security Challenge 2023
Ostorlab se alza con el primer puesto en el Swiss Cyber defense Security Challenge, lo que demuestra su compromiso co...
10 de noviembre de 2023
Toma de control de cuentas OAuth mediante el secuestro de esquemas
Cómo una aplicación maliciosa puede secuestrar un esquema de URL personalizado para tomar el control de cuentas OAuth...
17 de octubre de 2023
Vulnerabilidades de bibliotecas ZIP en Swift y Flutter
Investigaciones recientes y en profundidad revelan graves vulnerabilidades en paquetes zip muy utilizados de Flutter ...
4 de agosto de 2023
Las aplicaciones Flutter inseguras de Ostorlab: un campo de pruebas para aprender y probar la seguridad móvil
Ostorlab ha publicado como código abierto dos aplicaciones Flutter diseñadas para ser intencionadamente inseguras, co...
10 de julio de 2023
zCamera, una aplicación con más de 100M de instalaciones: del compromiso remoto a las fugas de datos
Este artículo es un análisis técnico en profundidad que muestra cómo una aplicación de imágenes con más de 100M de in...
4 de julio de 2023
Recomendaciones y correcciones con IA, detección de Flutter mejorada y mucho más
La nueva versión incorpora un nuevo motor de IA para mejorar las recomendaciones, potentes novedades en la detección ...
26 de junio de 2023
Inicio de sesión biométrico seguro en Kotlin, Swift y Flutter
En este artículo definimos una implementación segura de la autenticación biométrica móvil y ofrecemos implementacione...
20 de junio de 2023
Seguridad en Flutter: ingeniería inversa y análisis
Artículo sobre técnicas de análisis estático y dinámico para la ingeniería inversa de aplicaciones Flutter. Repasa el...
15 de junio de 2023
Estrategias para escribir Python superrápido
En este artículo analizamos diferentes formas de mejorar el rendimiento de Python, un lenguaje interpretado.
18 de abril de 2023
Políticas de reglas de automatización, rediseño de Artifacts, detección mejorada y mucho más.
Un resumen de todas las nuevas funcionalidades de la plataforma Ostorlab y de sus capacidades de detección.
14 de abril de 2023
Análisis del malware para Android GodFather
En este artículo analizamos el malware para Android GodFather, que sigue apareciendo en distintos formatos y se dirig...
14 de abril de 2023
Ostorlab completa la auditoría SOC 2 Type II como muestra de su compromiso con la seguridad y la protección de datos
Ostorlab ha completado con éxito su auditoría SOC2 Type 2, lo que demuestra su compromiso con la seguridad y la prote...
12 de abril de 2023
¡Fix it! en Ostorlab
La práctica Fix it! de Ostorlab es una de nuestras prácticas de ingeniería de más éxito y nos ayuda a erradicar error...
19 de febrero de 2023
¿Adónde envían todos estos SDK de terceros los datos de sus usuarios? 😨
Las nuevas funcionalidades de Ostorlab están enfocadas con precisión en ayudar a los equipos a comprender, rastrear y...
2 de febrero de 2023
Ostorlab, entre los 10 principales innovadores en gestión de vulnerabilidades de 2023 según GRC Viewpoint
GRC Viewpoint ha seleccionado a Ostorlab como uno de los 10 principales innovadores en gestión de vulnerabilidades de 2023.
16 de enero de 2023
2022 en Ostorlab
2022 es un año que trae consigo numerosos desafíos globales, entre ellos la guerra, la incertidumbre económica y el a...
3 de enero de 2023
CI/CD móvil con Jenkins, GitHub Actions y Azure DevOps
Este artículo repasa los principales desafíos al implementar un pipeline de CI/CD para aplicaciones móviles. También ...
27 de octubre de 2022
Text4Shell (CVE-2022-42889) en aplicaciones móviles... ¿debería preocuparme?
CVE-2022-42889 es una vulnerabilidad de la biblioteca Apache Commons Text, causada por una interpolación de cadenas q...
24 de octubre de 2022
Nuevo panel, mejor visibilidad
Como reflejo de las numerosas capacidades y cambios nuevos que hemos introducido, hemos lanzado un nuevo panel que of...
20 de octubre de 2022
Compatibilidad con el OWASP Mobile Application Verification Standard
El Mobile Application Security Verification Standard es un paso importante hacia la creación de aplicaciones móviles ...
4 de octubre de 2022
Consejos y trucos para desarrollar y depurar agentes de OXO.
Consejos y trucos para que le resulte más fácil desarrollar y depurar agentes de OXO.
18 de agosto de 2022
Descubrimiento de la superficie de ataque mejorado y escaneo de seguridad móvil y web
La mayor versión hasta la fecha, con mejoras en la superficie de ataque, el código abierto y el escaneo móvil y web, ...
18 de agosto de 2022
El ciclo de vida de un escaneo: cómo funciona el escáner de vulnerabilidades de código abierto de OXO
Este artículo explica cómo funciona OXO por dentro.
2 de agosto de 2022
Perspectivas sobre la superficie de ataque, parte 2
La superficie de ataque no se limita a los puertos y servicios abiertos; este artículo recoge conclusiones clave que ...
16 de junio de 2022
Cómo mapear su superficie de ataque, parte 1
El mapeo de la superficie de ataque se ha convertido en el mayor quebradero de cabeza de los CISO de la mayoría de la...
17 de mayo de 2022
Lo que he aprendido en mi primer empleo como ingeniero de software en Ostorlab
Este artículo recoge la experiencia de Rabson Phiri, que trabaja como ingeniero de software en Ostorlab.
19 de abril de 2022
Ostorlab vs. NowSecure vs. MobSF vs. Immuniweb vs. AppKnox vs. Quixxi vs. Oversecured
Este artículo ofrece una visión completa de las soluciones de escaneo de seguridad móvil, a la vez que destaca lo que...
21 de marzo de 2022
Ostorlab es de código abierto 🎊
Una versión de gran importancia que abre el código de Ostorlab y anuncia un sinfín de nuevas funcionalidades y capacidades.
21 de febrero de 2022
¿Cómo reaccionamos ante la vulnerabilidad de Log4j? Lea nuestro análisis para aplicaciones móviles.
Cuál es el impacto de la vulnerabilidad de Log4j en las aplicaciones móviles
20 de diciembre de 2021
Preguntas y respuestas de Ostorlab con Safety Detectives
¿Quiere saber un poco más sobre Ostorlab? Respondimos a las preguntas de Aviva Zack para Safety Detective sobre la em...
8 de noviembre de 2021
Nuevas funcionalidades, gestión de tickets mejorada e integraciones, con compatibilidad con Jira
La gestión de vulnerabilidades es un camino difícil. Para ayudar a corregirlas con urgencia, diligencia y eficiencia,...
4 de noviembre de 2021
Lanzamiento de nuevas capacidades de corrección para lograr correcciones rápidas, diligentes y eficientes
La gestión de vulnerabilidades es un camino difícil; para ayudar a corregirlas de forma urgente, diligente y eficient...
6 de octubre de 2021
Lanzamiento de la cobertura de llamadas de UI para las pruebas de seguridad dinámicas
Ostorlab ha lanzado la cobertura de llamadas de UI en el entorno de análisis para mostrar el flujo de interfaz ejerci...
1 de septiembre de 2021
Novedades de Ostorlab en el número 5 de junio
Salud digital, filtraciones y ataques, instrumentación, conferencias Black Hat, eBPF y mucho más...
27 de mayo de 2021
Bypass universal del SSL pinning ... de la teoría a una PoC funcional completa con LLDB
Este artículo trata sobre cómo eludir el SSL pinning sin necesidad de hacerlo. ¿Suena confuso? Repasaremos la teoría,...
18 de mayo de 2021
5 cosas que todo profesional de la seguridad móvil debería saber sobre los WebViews
Este artículo trata sobre los WebViews y las nociones de seguridad que debemos tener presentes al usar estos componen...
18 de mayo de 2021
Ostorlab detecta Dependency Confusion
Dependency Confusion es un nuevo ataque con un impacto de severidad alta. Este artículo ofrece una visión general de ...
3 de marzo de 2021
Cómo encontrar payloads XSS políglotas sobrehumanos con algoritmos genéticos
Este artículo es un análisis técnico en profundidad de cómo pueden aprovecharse los algoritmos genéticos para crear p...
1 de marzo de 2021
Noticias y novedades de la semana 8
Esta semana está marcada por varias filtraciones de datos de gran repercusión que afectan a Cashalo, Npower, Kia, T-M...
28 de febrero de 2021
Ostorlab incorpora el escaneo de seguridad web a su arsenal
Ostorlab incorpora Web Security Scanner a su arsenal, con enfoques novedosos para el descubrimiento de vulnerabilidades.
15 de febrero de 2021
Lanzamiento de un nuevo entorno de análisis para facilitar la evaluación manual
Nuevo entorno de análisis con acceso al desensamblado, al código fuente descompilado, a la traza de llamadas, al etiq...
11 de enero de 2021
Cómo encontrar y validar claves y secretos incrustados en el código
Los secretos incrustados en el código son fáciles de encontrar y pueden abrir la puerta a datos sensibles o a accesos...
30 de octubre de 2020
Seguridad autónoma: llevar la automatización de la seguridad al siguiente nivel
El artículo introduce el término Autonomous Security en el contexto del escaneo de seguridad y define 5 niveles de madurez.
26 de octubre de 2020
Dos funcionalidades eficaces para monitorizar de forma continua las aplicaciones móviles
Tanto si desarrollamos una aplicación móvil como si evaluamos su seguridad, necesitamos revisarla de forma continua c...
24 de octubre de 2020
Cree escaneos directamente desde la tienda de Android e iOS
Ostorlab ahora permite crear escaneos directamente desde Android Play Store e iOS App Store
16 de agosto de 2020
Cómo comprometer dispositivos móviles a escala nacional: análisis de la aplicación de rastreo de contactos de COVID-19 BeAware Bahrain
Pruebas de seguridad móvil de la aplicación de rastreo de contactos de COVID-19 BeAware
5 de julio de 2020
Revisión de seguridad de la aplicación móvil Wiqaytna, de rastreo de contactos de COVID-19
Pruebas de seguridad móvil de la aplicación de rastreo de contactos de Covid-19 Wiqaytna
15 de junio de 2020
[Evento en línea] Seguridad de las dependencias de terceros en aplicaciones móviles
Evaluaciones de aplicaciones móviles y automatización de la revisión de dependencias de terceros
12 de junio de 2020
Novedades en Ostorlab Mobile Security Scanner 2020.05.08
Descompilación de Xamarin, protocolos TLS obsoletos, secretos codificados en el código y mucho más, OWASP Top 10
8 de mayo de 2020
El motor de detección de Ostorlab
Visión general de las capacidades de detección que ofrece Ostorlab
1 de mayo de 2020
Novedades de Ostorlab 2020.04
Mejor gestión del ciclo de vida de los escaneos, exportación de los resultados de escaneo y suscripciones
8 de abril de 2020
Gestión de escaneos privados
Anuncio de cambios en la gestión de la accesibilidad de los escaneos
29 de diciembre de 2019
Ostorlab Mobile Security Scanner: lanzamiento del nuevo portal
Ostorlab Mobile Security Scanner lanza un nuevo portal para seguir el progreso de los escaneos y acceder al historial...
26 de diciembre de 2019
18 de octubre de 2019
16 de octubre de 2019
Aplicación insegura de Ostorlab
Este artículo describe el uso de Ostorlab Insecure Application.
14 de octubre de 2019
Pruebas de seguridad de aplicaciones en iOS sin jailbreak desde Linux
Cómo realizar comprobaciones de seguridad de un archivo de aplicación iOS en un iPhone sin jailbreak desde una máquina Linux.
8 de octubre de 2019
El escáner comunitario pasa a tener todas sus capacidades
Con la misión de construir las mejores tecnologías de escaneo de seguridad, el equipo de Ostorlab se enorgullece de a...
3 de marzo de 2019
Seguridad: ¿qué oportunidades y desafíos nos esperan en 2019?
Aprovechar el inicio del año para reflexionar sobre cómo fue el anterior y prepararse para el que viene es un ejercic...
7 de enero de 2019
Estrategias de fuzzing para DOM XSS - Parte 1
Las XSS siguen siendo, con diferencia, el tipo de vulnerabilidad más común; este artículo presenta estrategias para a...
22 de diciembre de 2018
Claves de AWS codificadas en aplicaciones móviles
Este artículo explica cómo gestionar las claves de acceso de AWS al utilizar los servicios de AWS en su aplicación móvil.
20 de diciembre de 2018
28 de octubre de 2018
Nuevas funcionalidades y hoja de ruta
Durante los últimos meses, el equipo de Ostorlab ha trabajado intensamente en nuevas funcionalidades. Algunas de ella...
20 de septiembre de 2018
Aprendizaje por refuerzo y pruebas automatizadas, parte 1
A lo largo de una serie de artículos compartiré nuestros experimentos pasados con el uso del aprendizaje por refuerzo...
22 de enero de 2018
Superficie de ataque crítica de las aplicaciones móviles
La superficie de ataque de las aplicaciones móviles.
17 de enero de 2018
Cómo encontrar errores de seguridad en aplicaciones Android por el camino difícil
Ostorlab es un esfuerzo comunitario para construir un escáner de vulnerabilidades de aplicaciones móviles que ayude a...
16 de junio de 2017
Nuevo motor de taint... se han encontrado más vulnerabilidades
Durante los últimos meses hemos trabajado intensamente en el desarrollo de un nuevo motor de escaneo para identificar...
23 de abril de 2017
Pruebas de seguridad de aplicaciones Cordova
Los frameworks híbridos como Cordova ofrecen la ventaja de crear una sola aplicación para varias plataformas (compati...
24 de noviembre de 2016
Android, SQL y ContentProviders, o por qué las inyecciones SQL aún no han muerto
Antes de entrar en las inyecciones SQL y en lo que puede salir mal, empezaremos con algunos datos técnicos sobre los ...
3 de noviembre de 2016
¡Bibliotecas externas en Android!
Para un desarrollador de Android, se ha vuelto una práctica habitual usar bibliotecas externas para ampliar con facil...
1 de noviembre de 2016
Vulnerabilidades que analiza Google Play Store
Google empezará a identificar debilidades de seguridad en las aplicaciones que se publiquen en Play Store...
5 de septiembre de 2016
ProcessPoolExecutor de Python: un pool de procesos personalizado
En Ostorlab escaneamos cientos de aplicaciones móviles cada día; cada escaneo consume muchos recursos, pero desde el ...
18 de julio de 2016
Novedades en Android M y N: permisos en tiempo de ejecución
En Android, el sistema de permisos fue una de las principales preocupaciones de seguridad de la plataforma por muchas...
27 de mayo de 2016
¿Qué es el SSL pinning? Guía para Android con OkHttp
Implemente SSL pinning en Android con Network Security Config, OkHttp y Retrofit, y después pruébelo y rote los pines...
11 de mayo de 2016
Ingeniería inversa de JNI, o cómo Facebook bloquea su propia aplicación
Al parecer, Facebook provoca el cierre inesperado de sus aplicaciones de forma intencionada para probar la reacción d...
7 de enero de 2016
Lo que todo pentester debería aprender en 2016
En los últimos años se han producido cambios significativos en la forma de trabajar de los profesionales de TI y en c...
2 de enero de 2016
Ya está disponible la Beta de Ostorlab
Nos complace lanzar la versión Beta de nuestro escáner de seguridad de aplicaciones móviles en línea.
20 de diciembre de 2015
Los mejores recursos sobre SSL/TLS (ataques, herramientas, charlas)
Este artículo recopila los mejores recursos actuales sobre SSL/TLS.
25 de agosto de 2015