Neutron, nuestro motor de IA, obtuvo un 96.75% en el benchmark CyberGym de UC Berkeley. Más información

Blog

Todos los artículos

Explore todos los artículos de ingeniería, producto y ciberseguridad publicados por Ostorlab.

Ostorlab frente a MobSF: pruebas de seguridad móvil dirigidas por analistas o por IA (2026)

Ostorlab frente a MobSF (Mobile Security Framework) en pruebas de seguridad de aplicaciones móviles: análisis estátic...

7 de octubre de 2026

Ostorlab frente a Oversecured: comparativa de pruebas de seguridad de aplicaciones móviles (2026)

Ostorlab frente a Oversecured en pruebas de seguridad de aplicaciones móviles: cobertura de iOS y Android, prueba de ...

7 de octubre de 2026

Alternativas a Snyk y Checkmarx: Ostorlab frente a Snyk Code, Checkmarx One y GitHub Advanced Security (2026)

Las mejores alternativas a Snyk Code, Checkmarx One y GitHub Advanced Security para SAST en 2026, y cómo se compara O...

7 de octubre de 2026

Creamos un agente de IA para nuestro propio backlog. Ahora es suyo.

Cómo un pequeño agente que convertía tickets de errores en pull requests se transformó en el ticket agent de Ostorlab...

6 de octubre de 2026

El coste real de los falsos positivos: cómo calcular el impuesto de ingeniería de los escáneres ruidosos

Los falsos positivos son un problema de capacidad de ingeniería, y no solo de calidad del escáner. Aprenda a medir su...

28 de septiembre de 2026

¿Quién debería usar Ostorlab? Equipos ideales, casos de uso y cuándo elegir otra solución

Ostorlab encaja con los equipos que prueban en cada versión activos móviles, web, de API y de código conectados entre...

28 de septiembre de 2026

Ostorlab frente a las empresas de pentesting: comparativa de costes y profundidad en 2026

Ostorlab frente a las empresas de pentesting: coste, frecuencia de las pruebas, profundidad y corrección, y cuándo us...

25 de septiembre de 2026

Por qué las pruebas de seguridad de API no detectan las cadenas de ataque entre activos

Los escáneres solo de API no detectan las cadenas de ataque que empiezan con secretos o rutas en aplicaciones móviles...

25 de septiembre de 2026

Pentesting con IA para SOC 2: comparativa de 6 proveedores

Compare Ostorlab, XBOW, Aikido, Intruder, Escape y Penti para pentests de SOC 2 según la evidencia de explotación, la...

25 de septiembre de 2026

¿Cuánto cuesta un pentest de aplicaciones en 2026?

En 2026, un pentest manual de aplicaciones cuesta entre $3,000 y $50,000+; los pentests con IA publicados van de $499...

25 de septiembre de 2026

Las mejores herramientas para probar la evasión del blindaje de aplicaciones móviles

Compare Apktool, JADX, Ghidra, Frida, Objection y LLDB en pruebas manuales con la evaluación automatizada de blindaje...

23 de septiembre de 2026

Cómo Deep Agentic Scan detecta vulnerabilidades reales y complejas

Cómo el Deep Agentic Scan de Ostorlab descubre y demuestra empíricamente vulnerabilidades complejas en aplicaciones w...

23 de septiembre de 2026

¿Puede un agente de IA demostrar en tiempo de ejecución los hallazgos de SAST?

El análisis estático señala posibles errores, pero no puede demostrarlos. La validación en tiempo de ejecución demost...

23 de septiembre de 2026

El mapa y la ventana: cómo un escaneo agéntico encadenó una fuga de documentación hasta obtener credenciales robadas

Descubra cómo el Agentic Deep Scan de Ostorlab encadenó una divulgación de OpenAPI de severidad media con una vulnera...

23 de septiembre de 2026

Las mejores herramientas de pruebas de seguridad de API en 2026: comparativa de 4

Las mejores herramientas de pruebas de seguridad de API en 2026: comparativa de StackHawk, 42Crunch, Escape y Ostorla...

22 de septiembre de 2026

Post-mortem: por qué los agentes de IA autónomos se salen del alcance y cómo contenerlos

Un post-mortem técnico sobre un agente de IA que se desvió fuera de su alcance de pruebas durante una evaluación auto...

18 de septiembre de 2026

La forma más rápida de obtener un informe de pentest listo para auditoría para el cumplimiento de SOC 2

Descubra cómo las startups B2B SaaS evitan la demora de 4 semanas de las consultoras para generar informes de pentest...

16 de septiembre de 2026

Ostorlab Neutron en CyberGym de UC Berkeley: 96.75% de explotación verificada (1,458/1,507 tareas)

Un análisis técnico en profundidad de cómo Ostorlab Neutron alcanzó una tasa de resolución con exploit verificado del...

15 de septiembre de 2026

Las mejores plataformas de pruebas de seguridad de aplicaciones on-premises (2026)

Compare Ostorlab, Invicti, Burp Suite DAST, HCL AppScan y Fortify para pruebas de seguridad de aplicaciones on-premis...

15 de septiembre de 2026

Ostorlab Neutron alcanza el 96.7% en el benchmark CyberGym

Ostorlab Neutron alcanzó una tasa de resolución de exploits verificados del 96.7% en CyberGym, y generó pruebas de co...

14 de septiembre de 2026

Las 7 mejores herramientas de gestión de la superficie de ataque externa (2026)

Comparativa de 7 plataformas de gestión de la superficie de ataque externa, como Ostorlab, Defender EASM, Cortex Xpan...

11 de septiembre de 2026

Mejores herramientas de pruebas de seguridad para aplicaciones web en 2026

Comparación de Ostorlab, Burp Suite DAST, Invicti, InsightAppSec, AppScan, XBOW y OWASP ZAP, y cuándo basta el DAST y...

11 de septiembre de 2026

Mejores plataformas de evaluación de aplicaciones móviles para empresas en 2026

Comparativa de Ostorlab, NowSecure, Quokka, Zimperium, Appknox y Data Theorem para la evaluación de aplicaciones Andr...

10 de septiembre de 2026

Las mejores plataformas de pentesting con IA en 2026

Compare las principales plataformas de pentesting con IA en 2026 según cobertura de activos, explotación autónoma, en...

9 de septiembre de 2026

Pentesting autónomo vs pentesting tradicional

Compare los pentests tradicionales, PTaaS y las pruebas autónomas con IA: dónde ganan los agentes en cobertura y evid...

8 de septiembre de 2026

Presentamos Multi-Asset Deep Agentic Scan: pruebas conectadas en toda la aplicación

Multi-Asset Deep Agentic Scan evalúa activos relacionados de tipo móvil, web, API, red, código fuente y documentación...

2 de septiembre de 2026

Cómo eludir el blindaje de aplicaciones móviles: donde termina la detección y falla la aplicación efectiva

La detección y la aplicación efectiva de medidas son propiedades de seguridad distintas. En cinco aplicaciones bancar...

12 de agosto de 2026

Guía 2026 de pruebas de penetración para startups (costes, proceso y selección de proveedor)

Guía completa sobre qué son las pruebas de penetración, cuánto cuestan para las startups en 2026, el proceso de prueb...

9 de agosto de 2026

Presentamos el servidor MCP de la plataforma Ostorlab

Ostorlab ya es compatible con MCP, lo que da a los asistentes y agentes de IA acceso controlado por permisos a los da...

8 de agosto de 2026

Presentamos Risk Reruns: control granular para los Agentic Deep Scans

Presentamos Risk Reruns para Agentic Deep Scans: vuelva a ejecutar investigaciones de riesgos concretas con niveles d...

7 de agosto de 2026

La IA puede ejecutar el ataque. ¿Puede confiar en el resultado?

Una IA puede producir un relato de explotación convincente en segundos. La prueba en tiempo de ejecución, los control...

6 de agosto de 2026

¿Puede SOC 2 aceptar una prueba de penetración realizada por IA?

SOC 2 no exige un método de pruebas concreto, por lo que los auditores evalúan evidencias, no herramientas. Esto es l...

6 de agosto de 2026

Presentamos Agentic Scan Knowledge: el escáner que nunca olvida

Agentic Scan Knowledge proporciona a los agentes de seguridad de Ostorlab un contexto persistente de la aplicación, d...

5 de agosto de 2026

Presentamos Ostorlab Mobile Shielding Scan

Ostorlab Mobile Shielding Scan prueba las protecciones de Android e iOS frente a evasiones reales, como la detección ...

4 de agosto de 2026

Presentamos el escáner de vulnerabilidades On-Premises de Ostorlab

Anunciamos la disponibilidad general del escáner de vulnerabilidades On-Premises de Ostorlab, diseñado para identific...

4 de agosto de 2026

Ostorlab frente a Aikido: comparativa de plataformas de AppSec

Ostorlab frente a Aikido en SAST, pentesting web y de API, pruebas de binarios móviles, postura de la nube, BYOK y co...

3 de agosto de 2026

Ostorlab frente a Appknox: poniendo las cosas en su sitio

Ostorlab responde a la lista «Top 10 MAST Tools» de Appknox: en qué se equivocó, KnoxIQ frente a Agentic Deep Scan, c...

29 de julio de 2026

XBOW frente a Ostorlab: comparativa de pentesting con IA

Comparativa de XBOW y Ostorlab en cuanto a alcance de los objetivos, cobertura de aplicaciones móviles y API, encaden...

28 de julio de 2026

Cómo la IA detecta vulnerabilidades complejas: pentesting agéntico y encadenamiento de exploits por dentro

Descubra cómo la IA agéntica detecta fallos de lógica de negocio que los escáneres basados en reglas pasan por alto. ...

28 de julio de 2026

Ostorlab vs NowSecure: comparativa de AppSec móvil

Ostorlab vs NowSecure en seis áreas: costo y escalabilidad, integración con CI/CD, cobertura de la lógica de negocio,...

27 de julio de 2026

Mejores herramientas SAST en 2026: comparativa de herramientas de escaneo de código fuente

Las mejores herramientas SAST y de escaneo de código fuente en 2026, Ostorlab, GitHub Code Security (CodeQL), Semgrep...

27 de julio de 2026

Ostorlab Threat Center ya es compatible con la base de datos europea de vulnerabilidades (EUVD)

Ostorlab Threat Center incorpora ahora la inteligencia de la EUVD junto con los datos de la NVD, y ofrece a los equip...

24 de julio de 2026

Prompts de pentesting con IA que producen evidencias, no solo hallazgos

Guía práctica para diseñar flujos de trabajo de pruebas de seguridad asistidas por IA que conviertan evidencias acota...

23 de julio de 2026

¿Cuándo un escáner con IA se convierte en un pentest con IA?

Descubra qué diferencia el escaneo potenciado por IA del pentesting con IA, y cómo Ostorlab Deep Agentic Scan sigue l...

22 de julio de 2026

Seguridad del código fuente: de la señal al riesgo validado | Ostorlab

Descubra cómo funcionan las pruebas de seguridad del código fuente, por qué el SAST tradicional genera falsos positiv...

16 de julio de 2026

Análisis de la última versión de GoPhish: evaluación del código fuente con Ostorlab Agentic Deep Scan

Una evaluación técnica de la última versión de GoPhish que examina cómo gestiona la plataforma la confianza: identida...

16 de julio de 2026

Ostorlab frente a Quokka Q-mast: comparación de DAST móvil

Ostorlab frente a Quokka Q-mast en DAST móvil: flujos autenticados, evasión del TLS pinning, evidencia en PCAP, aplic...

15 de julio de 2026

Presentamos Ostorlab Source Code Scanning

Source Code Scanning le ayuda a identificar vulnerabilidades de seguridad directamente en su código fuente antes de q...

7 de julio de 2026

Mejoras de Deep Scan: ejecución más rápida, mejores decisiones y pruebas incrementales

La última versión de Deep Agentic Scan introduce pruebas móviles más rápidas, una mejor ingeniería inversa, una detec...

30 de junio de 2026

Presentamos un blindaje móvil capaz de resistir ataques de IA

Ostorlab ha lanzado Mobile Shielding Scan, una solución de pruebas automatizada y basada en IA diseñada específicamen...

25 de junio de 2026

La aplicación nunca se abrió

Los agentic harness cambian lo que un LLM puede hacer en las pruebas de seguridad de aplicaciones móviles. Por sí sol...

25 de junio de 2026

Presentamos Ostorlab Cyber Models

Ostorlab ha lanzado Cyber Models, un nivel de infraestructura de IA gestionada y de prepago para Agentic Deep Scans. ...

23 de junio de 2026

No existe la caja mágica: por qué la seguridad de aplicaciones en la era de la IA necesita un stack

Basta recorrer cualquier gran conferencia de ciberseguridad para oír hablar de la promesa de las plataformas autónoma...

22 de junio de 2026

Guía definitiva de evaluación de aplicaciones móviles: cómo proteger el ecosistema de aplicaciones de la empresa

Esta guía completa abarca la arquitectura, las metodologías de riesgo y los marcos de despliegue necesarios para dise...

19 de junio de 2026

Presentamos Ostorlab App Vetting para la era agéntica

Ostorlab ha lanzado App Vetting, una solución de evaluación de riesgos de aplicaciones móviles que ayuda a los equipo...

16 de junio de 2026

Construir un revisor de PR con IA en el que los ingenieros realmente confían

Construimos un revisor de pull requests con IA, lo desactivamos después de que las alucinaciones y los falsos positiv...

8 de junio de 2026

Presentamos Single Vulnerability Assessment y Dig Deeper de Ostorlab

Ostorlab lanza un motor de orquestación de IA potente y muy específico, accesible a través de dos flujos de interfaz ...

2 de junio de 2026

Exploit CVE-2026-42208: inyección SQL sin autenticación en LiteLLM mediante token Bearer

Análisis técnico de CVE-2026-42208, una vulnerabilidad crítica de inyección SQL sin autenticación (CVSS 9.3) en la AP...

22 de mayo de 2026

DirtyFrag: escalada de privilegios local universal en Linux mediante escritura en la caché de páginas

Análisis técnico de DirtyFrag, un par de vulnerabilidades de escalada de privilegios local en el kernel de Linux (CVE...

13 de mayo de 2026

CVE-2026-5205: SSRF crítica en las cargas de archivos de Chatwoot

Un análisis en profundidad de una vulnerabilidad crítica de Server-Side Request Forgery (SSRF) en el endpoint de carg...

29 de abril de 2026

Lista de verificación de cumplimiento de DORA para banca y fintech: validación de la resiliencia operativa lista para auditoría

Una lista de verificación de cumplimiento de DORA ayuda a las organizaciones bancarias y fintech a evaluar su resilie...

29 de abril de 2026

Análisis del malware bancario para Android BeatBanker/BTMOB

Análisis estático de TV_V_23.apk, el malware bancario para Android BeatBanker/BTMOB disfrazado de linterna: cadena de...

28 de abril de 2026

Pruebas de seguridad en HarmonyOS Next: herramientas y riesgos

En qué se diferencian las pruebas de seguridad de HarmonyOS Next de las de Android: ArkTS, DSoftBus, herramientas de ...

28 de abril de 2026

Redirección de intents en Android: ataques y soluciones

Cómo la redirección de intents permite a los atacantes alcanzar componentes no exportados de Android, filtrar datos m...

23 de abril de 2026

Presentamos los escaneos de aplicaciones HarmonyOS y de Huawei AppGallery

Escáner de vulnerabilidades para aplicaciones HarmonyOS y versiones de Huawei AppGallery: Ostorlab añade escaneos de ...

20 de abril de 2026

Pruebas de seguridad en juegos móviles: cómo frenar las trampas y los hacks

Las pruebas de seguridad en juegos móviles evitan las trampas, los hacks y la pérdida de ingresos al proteger las cap...

20 de abril de 2026

Mejores prácticas de pruebas de AppSec móvil a escala

Pruebas de AppSec móvil para equipos que publican rápido en iOS y Android: MAST frente a SAST y DAST, una lista de ve...

16 de abril de 2026

Guía de pruebas de seguridad de aplicaciones para el sector sanitario

Cómo realizar pruebas de seguridad en portales de pacientes, aplicaciones médicas, API y SaMD: riesgos de ePHI, oblig...

16 de abril de 2026

Guía de pruebas de seguridad para aplicaciones móviles de banca

Proteger las aplicaciones móviles de banca requiere algo más que asegurar el cliente. Esta guía analiza los riesgos e...

16 de abril de 2026

Las funciones serverless de Twenty CRM exponen una RCE crítica y el riesgo de una puerta trasera permanente sin autenticación (CVE-2026-26720) - PoC y exploit

Análisis técnico de CVE-2026-26720, una vulnerabilidad crítica de ejecución remota de código (RCE) autenticada, con C...

15 de abril de 2026

Riesgo de terceros en DORA: gobernanza de los SDK móviles

Gestione el riesgo de terceros de DORA en las aplicaciones móviles con inventarios y diferencias de SDK por versión, ...

14 de abril de 2026

Blindaje de aplicaciones móviles: qué es y cómo funciona

El blindaje de aplicaciones móviles protege las aplicaciones en dispositivos no confiables al impedir la ingeniería i...

13 de abril de 2026

Fallos de inyección de comandos IMAP y SSRF en Roundcube

Un análisis en profundidad de dos vulnerabilidades críticas descubiertas en Roundcube Webmail (< 1.6.14, 1.5.14, 1.7 ...

8 de abril de 2026

Presentamos Ostorlab para Harness: escaneo de seguridad móvil en pipelines de CI

Ostorlab ya se integra con Harness CI para ejecutar escaneos automatizados de seguridad de aplicaciones móviles dentr...

6 de abril de 2026

CVE-2026-27971: ejecución remota de código sin autenticación en server$ de Qwik

Análisis técnico de CVE-2026-27971, una vulnerabilidad crítica de ejecución remota de código sin autenticación (CVSS ...

1 de abril de 2026

Pruebas de seguridad tras el inicio de sesión: 2FA y MFA

Por qué los escáneres se detienen en la página de inicio de sesión y cómo Ostorlab automatiza las pruebas tras el 2FA...

30 de marzo de 2026

Presentamos Ostorlab para Bitrise: escaneos de seguridad móvil en su CI

Ostorlab ya se integra con Bitrise para ejecutar escaneos automatizados de seguridad de aplicaciones móviles dentro d...

27 de marzo de 2026

Resiliencia operativa móvil bajo DORA: la biblioteca de simulacros más sencilla para los recorridos del sector BFSI

Una guía de DORA centrada en el entorno móvil para los equipos del sector BFSI. Aprenda a definir su alcance, simplif...

24 de marzo de 2026

Ostorlab lanza Agentic Deep Scan: el escáner de vulnerabilidades de nueva generación

Ostorlab ha lanzado Agentic Deep Scan, un escáner de vulnerabilidades de nueva generación que valida los riesgos real...

19 de marzo de 2026

CVE-2025-68461: evasión del sanitizador de Roundcube mediante SVG animate (XSS)

CVE-2025-68461 (CVSS 7.2) permite que las etiquetas SVG animate eludan el sanitizador de Roundcube mediante prefijos ...

17 de marzo de 2026

Cumplimiento de DORA en las versiones móviles: el modelo más sencillo de línea base, veredicto y excepciones

Una guía centrada en lo móvil sobre el Reglamento DORA y su cumplimiento para los equipos de BFSI. Aprenda a definir ...

10 de marzo de 2026

CVE-2026-26019: vulnerabilidad de Server-Side Request Forgery en RecursiveUrlLoader de LangChain

Análisis técnico de CVE-2026-26019, una vulnerabilidad de Server-Side Request Forgery de severidad media (CVSS 4.1) e...

4 de marzo de 2026

Cumplimiento de DORA para equipos móviles: alcance y qué debe hacer

Una guía centrada en el entorno móvil sobre el reglamento DORA y su cumplimiento para equipos BFSI. Aprenda a definir...

3 de marzo de 2026

Las 10 mejores herramientas de pentesting para aplicaciones móviles (2026)

Las 10 herramientas que nuestro equipo usa para el pentesting de aplicaciones móviles, desde Frida, Ghidra y Jadx has...

27 de febrero de 2026

CVE-2025-64712: RCE por path traversal en el procesamiento de MSG de la biblioteca Unstructured

Análisis técnico de CVE-2025-64712, una vulnerabilidad crítica (CVSS 9.8) de ejecución remota de código mediante path...

23 de febrero de 2026

9 herramientas de pentesting con IA de código abierto comparadas (2026)

Comparamos PentestGPT, PentAGI, HexStrike AI, Strix, CAI, Nebula, NeuroSploit, Deadend CLI y RedAmon: características...

30 de enero de 2026

Ostorlab: resumen del año 2025

2025 marcó el punto de inflexión en el que la IA en ciberseguridad pasó de prototipos experimentales a motores de niv...

28 de enero de 2026

Verificación de desarrolladores en Android 2026: a quién afecta

A partir de 2026, los dispositivos Android certificados podrán bloquear las aplicaciones de desarrolladores no verifi...

27 de enero de 2026

Aquella vez que un cero podría haber roto la fontanería de internet (CVE-2026-0915)

Un análisis asistido por IA descubrió una vulnerabilidad de búfer sin inicializar de 30 años en la función _nss_dns_g...

21 de enero de 2026

Riesgos de addJavascriptInterface en Android WebView

Caso práctico: el motor de pentesting con IA de Ostorlab encuentra un puente JavaScript de Android WebView accesible ...

7 de enero de 2026

Las mejores plataformas de pruebas de seguridad de aplicaciones móviles en 2026

Compare Ostorlab, NowSecure, Appknox, Data Theorem, Quokka, Zimperium y MobSF para Android e iOS, con una matriz de f...

5 de enero de 2026

Android FLAG_SECURE: cómo bloquear las capturas y las grabaciones de pantalla

Cómo FLAG_SECURE de Android bloquea las capturas de pantalla, la grabación de pantalla y las vistas previas de aplica...

29 de diciembre de 2025

El AI Pentest Engine descubre un BFLA crítico en WebSocket en las suscripciones de GraphQL

El AI Pentest Engine de Ostorlab descubrió de forma sistemática una vulnerabilidad crítica de Broken Function-Level A...

26 de diciembre de 2025

El motor de IA logra una toma de control de cuentas mediante confusión de versiones de API

El análisis metódico supera al fuzzing a ciegas: el motor de IA de Ostorlab descubre una debilidad de restablecimient...

15 de diciembre de 2025

Descubrimiento de una cadena de exfiltración de datos de segundo orden en las SPA modernas

Cómo se descubrió una cadena de exfiltración de datos de segundo orden del lado del cliente en una SPA moderna, que c...

10 de diciembre de 2025

Ir más allá: el motor de IA de Ostorlab descubre clases de vulnerabilidades desconocidas

El motor de IA de Ostorlab, basado en el razonamiento, supera los límites de las reglas y detecta vulnerabilidades de...

13 de octubre de 2025

Presentamos los Ostorlab Security Testing Benchmarks: vulnerabilidades reales, impacto real

La primera suite de benchmarks de código abierto con 93 aplicaciones móviles vulnerables realistas que reproducen hal...

22 de septiembre de 2025

Banking Report 2025: la seguridad en el centro de las finanzas móviles

Un análisis de seguridad a gran escala de más de 500 de las principales aplicaciones bancarias móviles revela vulnera...

15 de septiembre de 2025

Pentesting con IA: un análisis a fondo de la redirección de intents en Android

Este artículo muestra el proceso con el que el AI Pentest Engine de Ostorlab analiza una aplicación Android en busca ...

31 de agosto de 2025

Automatización de la investigación de seguridad: un motor de IA explota el secreto de una cuenta de servicio de GCP

Este artículo presenta un análisis práctico y exhaustivo, y la explotación en un caso real, de una cuenta de servicio...

28 de agosto de 2025
11 de agosto de 2025

Automatización de la investigación de seguridad: el motor de IA explota una XXE en Report Portal (CVE-2021-29620)

Este artículo presenta un análisis práctico y detallado, junto con una prueba de concepto, de la explotación de una v...

7 de agosto de 2025

De lo aleatorio a lo inteligente: cómo las pruebas monkey con IA logran una cobertura 10 veces mayor en aplicaciones móviles

El AI Monkey Tester de Ostorlab transforma las pruebas de seguridad de aplicaciones móviles: usa instrucciones en len...

1 de agosto de 2025

Automatización de la investigación de seguridad: un motor de IA explota un XSS almacenado en Zulip (CVE-2025-52559)

Este artículo presenta un análisis detallado y práctico, junto con una prueba de concepto, de la explotación de la vu...

28 de julio de 2025

Conozca los hábitos de datos de su aplicación: un análisis a fondo de nuestro análisis integral de privacidad

El Privacy Scan de Ostorlab detecta automáticamente las discrepancias entre lo que dice la política de privacidad de ...

27 de mayo de 2025

Integración de Ostorlab Security Scanner con GitHub

La integración de Ostorlab Security Scanner con GitHub mejora los flujos de desarrollo de aplicaciones móviles al inc...

21 de mayo de 2025

Escanear, sincronizar, corregir: Ostorlab se une a Vanta para auditorías más rápidas

Este artículo presenta la nueva integración entre Ostorlab y Vanta, explica cómo funciona, describe el proceso de con...

20 de mayo de 2025

Desofuscación de Android con DalvikFLIRT y LLM

Esta investigación presenta un enfoque dual pionero que combina la coincidencia basada en firmas (DalvikFLIRT) con la...

16 de abril de 2025

De un moonshot a producción: cómo construimos Ostorlab Copilot

Este artículo describe nuestro camino para implementar Ostorlab Copilot, los desafíos que encontramos y las lecciones...

24 de febrero de 2025

Un sistema eficaz de tickets de vulnerabilidades con Ostorlab

Este artículo presenta la versión 2 del sistema de tickets de vulnerabilidades de Ostorlab y explica cómo automatiza ...

18 de febrero de 2025

Gestión de la superficie de ataque automatizada con IA: el futuro del descubrimiento en ciberseguridad

Este artículo explora la gestión de la superficie de ataque automatizada con IA, su impacto en la ciberseguridad y có...

14 de febrero de 2025

Vulnerabilidad de RCE como root previa a la autenticación en CyberPanel: análisis en profundidad del exploit

Un análisis técnico de una vulnerabilidad en CyberPanel, una RCE como root previa a la autenticación, con las rutas d...

30 de octubre de 2024

Cómo defenderse de los ataques a GraphQL: un análisis a fondo de las vulnerabilidades más comunes

Este artículo analiza en profundidad las vulnerabilidades más comunes de GraphQL, por qué se producen y cómo pueden m...

21 de octubre de 2024

Evaluación de la exposición a gran escala de las vulnerabilidades de CUPS: CVE encadenadas que conducen a la ejecución remota de código

Este artículo evalúa la exposición a gran escala de los sistemas a varias CVE que afectan al servicio de impresión CU...

16 de octubre de 2024

Threat Center v2: un paso por delante de las vulnerabilidades

El Threat Center ofrece a las organizaciones actualizaciones esenciales para mantenerse informadas sobre las amenazas...

10 de octubre de 2024

Análisis en profundidad: vulnerabilidad de XSS almacenado en el plugin LiteSpeed Cache para WordPress (CVE-2024-47374)

Un análisis detallado de la vulnerabilidad CVE-2024-47374 que afecta al plugin LiteSpeed Cache para WordPress, su imp...

10 de octubre de 2024

CVE-2022-21445: ejecución remota de código (RCE) por deserialización en Oracle ADF

Cómo CVE-2022-21445, un fallo de deserialización de Oracle ADF explotado activamente, da a atacantes no autenticados ...

25 de septiembre de 2024

Desentrañando la vulnerabilidad de VigorConnect: un viaje de descubrimiento y corrección

El artículo revela una vulnerabilidad de lectura arbitraria de archivos en VigorConnect que permite a los atacantes a...

12 de septiembre de 2024

OXO Titan UI: simplificar el escaneo de seguridad para todos

OXO Titan UI integra las capacidades de OXO en una interfaz accesible y democratiza las técnicas avanzadas de escaneo...

26 de agosto de 2024

Cómo eludir un 403 Forbidden: cabeceras, métodos, rutas

Eluda las respuestas 403 Forbidden modificando cabeceras de host y de proxy, métodos HTTP, parámetros y rutas de URL,...

Una revolución en las pruebas de seguridad móvil con el Monkey Tester con IA de Ostorlab

Presentamos el Monkey Tester con IA en el escáner de vulnerabilidades móviles de Ostorlab, que aumenta de forma signi...

16 de julio de 2024

Investigación de la inyección SQL en Dolibarr (CVE-2024-5315)

CVE-2024-5315, una inyección SQL en Dolibarr explotada activamente, con una versión corregida indicada de forma incorrecta.

14 de julio de 2024

El incendio en la cadena de suministro de CocoaPods: lo que debe saber

E.V.A Information Security descubrió vulnerabilidades críticas en CocoaPods, lo que dio lugar a parches inmediatos; a...

3 de julio de 2024

🚀 ¡OXO v1.0!

La versión 1.0 de OXO es 10 veces más rápida, admite arquitecturas ARM64 y trae capacidades mejoradas, como el escane...

29 de abril de 2024

Privacidad en Apple: guía completa de los archivos Privacy Manifest

Este artículo ofrece una guía de los archivos Privacy Manifest del ecosistema de Apple, destaca su importancia para l...

18 de abril de 2024

Mejora de la detección de XSS en PostMessage mediante instrumentación con objetos Proxy

El artículo presenta un nuevo método para detectar vulnerabilidades de cross-site scripting (XSS) en PostMessage medi...

4 de abril de 2024

Actualización de Ostorlab KEV del 2 de abril de 2024

Nuevas vulnerabilidades añadidas al catálogo de vulnerabilidades explotadas conocidas de Ostorlab

2 de abril de 2024

Descubrimiento y monitoreo de la superficie de ataque de aplicaciones móviles con Ostorlab

El artículo presenta Ostorlab Attack Surface Discovery como una solución para descubrir y monitorear de forma continu...

26 de marzo de 2024

Panorama de seguridad de las aplicaciones de banca móvil en Norteamérica

Este artículo examina la seguridad de las aplicaciones de banca móvil en Norteamérica y revela vulnerabilidades gener...

19 de marzo de 2024

Swift bajo el microscopio: instrumentación dinámica en la práctica

Artículo sobre la instrumentación dinámica de Swift. Explica los pasos para realizar el análisis dinámico de una apli...

11 de marzo de 2024

Actualización de Ostorlab KEV del 11 de marzo de 2024

Nuevas vulnerabilidades añadidas al catálogo de vulnerabilidades explotadas conocidas de Ostorlab

11 de marzo de 2024

Actualización de Ostorlab KEV del 26 de febrero de 2024

Nuevas vulnerabilidades añadidas al catálogo de vulnerabilidades explotadas conocidas de Ostorlab

26 de febrero de 2024

Mapeo de la confusión de dependencias: un nuevo enfoque de detección mediante archivos source map

El artículo analiza las vulnerabilidades de confusión de dependencias, presenta una técnica novedosa de detección y e...

Vulnerabilidades explotables conocidas: cómo detectarlas todas

En este artículo descubriremos herramientas esenciales y conclusiones empíricas para identificar vulnerabilidades crí...

10 de enero de 2024

Balance de 2023

Con la conclusión de 2023, es momento de hacer balance y prepararse para un 2024 optimista.

10 de enero de 2024

El nuevo OWASP Mobile Top 10

Publicación del nuevo OWASP Mobile Top 10, con mejoras, actualizaciones y un vistazo entre bastidores.

27 de noviembre de 2023

La victoria de Ostorlab en el Swiss Cyber defence Security Challenge 2023

Ostorlab se alza con el primer puesto en el Swiss Cyber defense Security Challenge, lo que demuestra su compromiso co...

10 de noviembre de 2023

Toma de control de cuentas OAuth mediante el secuestro de esquemas

Cómo una aplicación maliciosa puede secuestrar un esquema de URL personalizado para tomar el control de cuentas OAuth...

17 de octubre de 2023

Vulnerabilidades de bibliotecas ZIP en Swift y Flutter

Investigaciones recientes y en profundidad revelan graves vulnerabilidades en paquetes zip muy utilizados de Flutter ...

4 de agosto de 2023

Las aplicaciones Flutter inseguras de Ostorlab: un campo de pruebas para aprender y probar la seguridad móvil

Ostorlab ha publicado como código abierto dos aplicaciones Flutter diseñadas para ser intencionadamente inseguras, co...

10 de julio de 2023

zCamera, una aplicación con más de 100M de instalaciones: del compromiso remoto a las fugas de datos

Este artículo es un análisis técnico en profundidad que muestra cómo una aplicación de imágenes con más de 100M de in...

4 de julio de 2023

Recomendaciones y correcciones con IA, detección de Flutter mejorada y mucho más

La nueva versión incorpora un nuevo motor de IA para mejorar las recomendaciones, potentes novedades en la detección ...

26 de junio de 2023

Inicio de sesión biométrico seguro en Kotlin, Swift y Flutter

En este artículo definimos una implementación segura de la autenticación biométrica móvil y ofrecemos implementacione...

20 de junio de 2023

Seguridad en Flutter: ingeniería inversa y análisis

Artículo sobre técnicas de análisis estático y dinámico para la ingeniería inversa de aplicaciones Flutter. Repasa el...

15 de junio de 2023

Estrategias para escribir Python superrápido

En este artículo analizamos diferentes formas de mejorar el rendimiento de Python, un lenguaje interpretado.

18 de abril de 2023

Políticas de reglas de automatización, rediseño de Artifacts, detección mejorada y mucho más.

Un resumen de todas las nuevas funcionalidades de la plataforma Ostorlab y de sus capacidades de detección.

14 de abril de 2023

Análisis del malware para Android GodFather

En este artículo analizamos el malware para Android GodFather, que sigue apareciendo en distintos formatos y se dirig...

14 de abril de 2023

Ostorlab completa la auditoría SOC 2 Type II como muestra de su compromiso con la seguridad y la protección de datos

Ostorlab ha completado con éxito su auditoría SOC2 Type 2, lo que demuestra su compromiso con la seguridad y la prote...

12 de abril de 2023

¡Fix it! en Ostorlab

La práctica Fix it! de Ostorlab es una de nuestras prácticas de ingeniería de más éxito y nos ayuda a erradicar error...

19 de febrero de 2023

¿Adónde envían todos estos SDK de terceros los datos de sus usuarios? 😨

Las nuevas funcionalidades de Ostorlab están enfocadas con precisión en ayudar a los equipos a comprender, rastrear y...

2 de febrero de 2023

Ostorlab, entre los 10 principales innovadores en gestión de vulnerabilidades de 2023 según GRC Viewpoint

GRC Viewpoint ha seleccionado a Ostorlab como uno de los 10 principales innovadores en gestión de vulnerabilidades de 2023.

16 de enero de 2023

2022 en Ostorlab

2022 es un año que trae consigo numerosos desafíos globales, entre ellos la guerra, la incertidumbre económica y el a...

3 de enero de 2023

CI/CD móvil con Jenkins, GitHub Actions y Azure DevOps

Este artículo repasa los principales desafíos al implementar un pipeline de CI/CD para aplicaciones móviles. También ...

27 de octubre de 2022

Text4Shell (CVE-2022-42889) en aplicaciones móviles... ¿debería preocuparme?

CVE-2022-42889 es una vulnerabilidad de la biblioteca Apache Commons Text, causada por una interpolación de cadenas q...

24 de octubre de 2022

Nuevo panel, mejor visibilidad

Como reflejo de las numerosas capacidades y cambios nuevos que hemos introducido, hemos lanzado un nuevo panel que of...

20 de octubre de 2022

Compatibilidad con el OWASP Mobile Application Verification Standard

El Mobile Application Security Verification Standard es un paso importante hacia la creación de aplicaciones móviles ...

4 de octubre de 2022

Consejos y trucos para desarrollar y depurar agentes de OXO.

Consejos y trucos para que le resulte más fácil desarrollar y depurar agentes de OXO.

18 de agosto de 2022

Descubrimiento de la superficie de ataque mejorado y escaneo de seguridad móvil y web

La mayor versión hasta la fecha, con mejoras en la superficie de ataque, el código abierto y el escaneo móvil y web, ...

18 de agosto de 2022

Perspectivas sobre la superficie de ataque, parte 2

La superficie de ataque no se limita a los puertos y servicios abiertos; este artículo recoge conclusiones clave que ...

16 de junio de 2022

Cómo mapear su superficie de ataque, parte 1

El mapeo de la superficie de ataque se ha convertido en el mayor quebradero de cabeza de los CISO de la mayoría de la...

17 de mayo de 2022

Lo que he aprendido en mi primer empleo como ingeniero de software en Ostorlab

Este artículo recoge la experiencia de Rabson Phiri, que trabaja como ingeniero de software en Ostorlab.

19 de abril de 2022

Ostorlab vs. NowSecure vs. MobSF vs. Immuniweb vs. AppKnox vs. Quixxi vs. Oversecured

Este artículo ofrece una visión completa de las soluciones de escaneo de seguridad móvil, a la vez que destaca lo que...

21 de marzo de 2022

Ostorlab es de código abierto 🎊

Una versión de gran importancia que abre el código de Ostorlab y anuncia un sinfín de nuevas funcionalidades y capacidades.

21 de febrero de 2022

¿Cómo reaccionamos ante la vulnerabilidad de Log4j? Lea nuestro análisis para aplicaciones móviles.

Cuál es el impacto de la vulnerabilidad de Log4j en las aplicaciones móviles

20 de diciembre de 2021

Preguntas y respuestas de Ostorlab con Safety Detectives

¿Quiere saber un poco más sobre Ostorlab? Respondimos a las preguntas de Aviva Zack para Safety Detective sobre la em...

8 de noviembre de 2021

Nuevas funcionalidades, gestión de tickets mejorada e integraciones, con compatibilidad con Jira

La gestión de vulnerabilidades es un camino difícil. Para ayudar a corregirlas con urgencia, diligencia y eficiencia,...

4 de noviembre de 2021

Lanzamiento de nuevas capacidades de corrección para lograr correcciones rápidas, diligentes y eficientes

La gestión de vulnerabilidades es un camino difícil; para ayudar a corregirlas de forma urgente, diligente y eficient...

6 de octubre de 2021

Lanzamiento de la cobertura de llamadas de UI para las pruebas de seguridad dinámicas

Ostorlab ha lanzado la cobertura de llamadas de UI en el entorno de análisis para mostrar el flujo de interfaz ejerci...

1 de septiembre de 2021

Novedades de Ostorlab en el número 5 de junio

Salud digital, filtraciones y ataques, instrumentación, conferencias Black Hat, eBPF y mucho más...

27 de mayo de 2021

Bypass universal del SSL pinning ... de la teoría a una PoC funcional completa con LLDB

Este artículo trata sobre cómo eludir el SSL pinning sin necesidad de hacerlo. ¿Suena confuso? Repasaremos la teoría,...

18 de mayo de 2021

5 cosas que todo profesional de la seguridad móvil debería saber sobre los WebViews

Este artículo trata sobre los WebViews y las nociones de seguridad que debemos tener presentes al usar estos componen...

18 de mayo de 2021

Ostorlab detecta Dependency Confusion

Dependency Confusion es un nuevo ataque con un impacto de severidad alta. Este artículo ofrece una visión general de ...

3 de marzo de 2021

Cómo encontrar payloads XSS políglotas sobrehumanos con algoritmos genéticos

Este artículo es un análisis técnico en profundidad de cómo pueden aprovecharse los algoritmos genéticos para crear p...

1 de marzo de 2021

Noticias y novedades de la semana 8

Esta semana está marcada por varias filtraciones de datos de gran repercusión que afectan a Cashalo, Npower, Kia, T-M...

28 de febrero de 2021

Ostorlab incorpora el escaneo de seguridad web a su arsenal

Ostorlab incorpora Web Security Scanner a su arsenal, con enfoques novedosos para el descubrimiento de vulnerabilidades.

15 de febrero de 2021

Lanzamiento de un nuevo entorno de análisis para facilitar la evaluación manual

Nuevo entorno de análisis con acceso al desensamblado, al código fuente descompilado, a la traza de llamadas, al etiq...

11 de enero de 2021

Cómo encontrar y validar claves y secretos incrustados en el código

Los secretos incrustados en el código son fáciles de encontrar y pueden abrir la puerta a datos sensibles o a accesos...

30 de octubre de 2020

Seguridad autónoma: llevar la automatización de la seguridad al siguiente nivel

El artículo introduce el término Autonomous Security en el contexto del escaneo de seguridad y define 5 niveles de madurez.

26 de octubre de 2020

Dos funcionalidades eficaces para monitorizar de forma continua las aplicaciones móviles

Tanto si desarrollamos una aplicación móvil como si evaluamos su seguridad, necesitamos revisarla de forma continua c...

24 de octubre de 2020

Cree escaneos directamente desde la tienda de Android e iOS

Ostorlab ahora permite crear escaneos directamente desde Android Play Store e iOS App Store

16 de agosto de 2020

Revisión de seguridad de la aplicación móvil Wiqaytna, de rastreo de contactos de COVID-19

Pruebas de seguridad móvil de la aplicación de rastreo de contactos de Covid-19 Wiqaytna

[Evento en línea] Seguridad de las dependencias de terceros en aplicaciones móviles

Evaluaciones de aplicaciones móviles y automatización de la revisión de dependencias de terceros

12 de junio de 2020

Novedades en Ostorlab Mobile Security Scanner 2020.05.08

Descompilación de Xamarin, protocolos TLS obsoletos, secretos codificados en el código y mucho más, OWASP Top 10

8 de mayo de 2020

El motor de detección de Ostorlab

Visión general de las capacidades de detección que ofrece Ostorlab

1 de mayo de 2020

Novedades de Ostorlab 2020.04

Mejor gestión del ciclo de vida de los escaneos, exportación de los resultados de escaneo y suscripciones

8 de abril de 2020

Gestión de escaneos privados

Anuncio de cambios en la gestión de la accesibilidad de los escaneos

29 de diciembre de 2019

Ostorlab Mobile Security Scanner: lanzamiento del nuevo portal

Ostorlab Mobile Security Scanner lanza un nuevo portal para seguir el progreso de los escaneos y acceder al historial...

26 de diciembre de 2019

Depuración de Nuxt.js en Webstorm

Cómo depurar una aplicación Nuxt.js en Webstorm

18 de octubre de 2019

Probando Cloud Run

Pusimos a prueba Cloud Run y esto es lo que aprendimos.

16 de octubre de 2019

Aplicación insegura de Ostorlab

Este artículo describe el uso de Ostorlab Insecure Application.

14 de octubre de 2019

Pruebas de seguridad de aplicaciones en iOS sin jailbreak desde Linux

Cómo realizar comprobaciones de seguridad de un archivo de aplicación iOS en un iPhone sin jailbreak desde una máquina Linux.

8 de octubre de 2019

El escáner comunitario pasa a tener todas sus capacidades

Con la misión de construir las mejores tecnologías de escaneo de seguridad, el equipo de Ostorlab se enorgullece de a...

3 de marzo de 2019

Seguridad: ¿qué oportunidades y desafíos nos esperan en 2019?

Aprovechar el inicio del año para reflexionar sobre cómo fue el anterior y prepararse para el que viene es un ejercic...

7 de enero de 2019

Estrategias de fuzzing para DOM XSS - Parte 1

Las XSS siguen siendo, con diferencia, el tipo de vulnerabilidad más común; este artículo presenta estrategias para a...

22 de diciembre de 2018

Claves de AWS codificadas en aplicaciones móviles

Este artículo explica cómo gestionar las claves de acceso de AWS al utilizar los servicios de AWS en su aplicación móvil.

20 de diciembre de 2018

Nuevas funcionalidades y hoja de ruta

Durante los últimos meses, el equipo de Ostorlab ha trabajado intensamente en nuevas funcionalidades. Algunas de ella...

20 de septiembre de 2018

Aprendizaje por refuerzo y pruebas automatizadas, parte 1

A lo largo de una serie de artículos compartiré nuestros experimentos pasados con el uso del aprendizaje por refuerzo...

22 de enero de 2018

Superficie de ataque crítica de las aplicaciones móviles

La superficie de ataque de las aplicaciones móviles.

17 de enero de 2018

Cómo encontrar errores de seguridad en aplicaciones Android por el camino difícil

Ostorlab es un esfuerzo comunitario para construir un escáner de vulnerabilidades de aplicaciones móviles que ayude a...

16 de junio de 2017

Nuevo motor de taint... se han encontrado más vulnerabilidades

Durante los últimos meses hemos trabajado intensamente en el desarrollo de un nuevo motor de escaneo para identificar...

23 de abril de 2017

Pruebas de seguridad de aplicaciones Cordova

Los frameworks híbridos como Cordova ofrecen la ventaja de crear una sola aplicación para varias plataformas (compati...

24 de noviembre de 2016

Android, SQL y ContentProviders, o por qué las inyecciones SQL aún no han muerto

Antes de entrar en las inyecciones SQL y en lo que puede salir mal, empezaremos con algunos datos técnicos sobre los ...

3 de noviembre de 2016

¡Bibliotecas externas en Android!

Para un desarrollador de Android, se ha vuelto una práctica habitual usar bibliotecas externas para ampliar con facil...

1 de noviembre de 2016

Vulnerabilidades que analiza Google Play Store

Google empezará a identificar debilidades de seguridad en las aplicaciones que se publiquen en Play Store...

5 de septiembre de 2016

ProcessPoolExecutor de Python: un pool de procesos personalizado

En Ostorlab escaneamos cientos de aplicaciones móviles cada día; cada escaneo consume muchos recursos, pero desde el ...

18 de julio de 2016

Novedades en Android M y N: permisos en tiempo de ejecución

En Android, el sistema de permisos fue una de las principales preocupaciones de seguridad de la plataforma por muchas...

27 de mayo de 2016

¿Qué es el SSL pinning? Guía para Android con OkHttp

Implemente SSL pinning en Android con Network Security Config, OkHttp y Retrofit, y después pruébelo y rote los pines...

11 de mayo de 2016

Ingeniería inversa de JNI, o cómo Facebook bloquea su propia aplicación

Al parecer, Facebook provoca el cierre inesperado de sus aplicaciones de forma intencionada para probar la reacción d...

7 de enero de 2016

Lo que todo pentester debería aprender en 2016

En los últimos años se han producido cambios significativos en la forma de trabajar de los profesionales de TI y en c...

2 de enero de 2016

Ya está disponible la Beta de Ostorlab

Nos complace lanzar la versión Beta de nuestro escáner de seguridad de aplicaciones móviles en línea.

20 de diciembre de 2015

Los mejores recursos sobre SSL/TLS (ataques, herramientas, charlas)

Este artículo recopila los mejores recursos actuales sobre SSL/TLS.

25 de agosto de 2015