Xari asegura los productos conectados de extremo a extremo — arquitectura segura, identidad y seguridad de APIs, móvil, firmware y nube, modelado de amenazas y remediación. Y cuando necesitas pruebas y no promesas, auditamos todo el sistema como lo haría un atacante real.
Seguridad diseñada dentro del producto — no añadida al final.
La seguridad tiene que encajar en la arquitectura, el flujo de trabajo y el proceso de entrega. Ayudamos a los equipos a encontrar los riesgos reales y a implementar controles que resistan — en la nube, la web, el móvil, el escritorio, el firmware y el hardware.
Arquitectura y diseño segurosAutenticación y autorizaciónSeguridad de API y nubeSeguridad móvilSeguridad de firmware y dispositivosModelado de amenazas y remediación
Cómo probamos
Cuando necesitas pruebas: cada superficie de ataque, probada de extremo a extremo.
Así es como Xari audita un producto conectado como lo haría un adversario real. Como ejemplo ilustrativo, toma un cultivador y minorista de cannabis con licencia y varias sedes: su plataforma de trazabilidad rastrea inventario regulado y de alto valor por RFID en cada sala, opera los controles de las salas de cultivo y cobra las ventas en el punto de venta, todo unido por una app móvil y una nube de cumplimiento. Cada capa es una superficie que probamos — los enlaces RFID y de radio, el firmware, el protocolo criptográfico, las apps, el TPV y la nube. Hacking ético autorizado: primero caja negra, luego una inmersión profunda consensuada.
La plataforma anterior es un ejemplo ilustrativo, no un cliente concreto. Xari nunca publica los hallazgos de un cliente — esta página describe qué probamos, y la metodología, las herramientas y la cobertura mostradas son exactamente las que aplicamos.
8
superficies de ataque, una plataforma
2
fases — caja negra → caja gris
5
niveles de atacante modelados (T1–T5)
10
estándares y cuerpos de conocimiento
El enfoque
Hacking ético, en dos fases consensuadas.
Un ataque externo te dice qué puede hacer cualquiera. Una inmersión profunda te dice qué puede hacer un infiltrado decidido. Ejecutamos ambas y ponderamos los hallazgos en consecuencia — una brecha que no requiere accesos privilegiados cuenta más.
FASE 1 · CAJA NEGRA
Lo que puede hacer un atacante real
Sin accesos privilegiados. Trabajamos desde las compilaciones públicas de la app, la documentación publicada, la vista de un cliente que entra al punto de venta y todo lo que esté al alcance de RFID y Wi-Fi de la instalación — el mismo punto de partida que un extraño o un infiltrado con pocos privilegios.
Observación externa de RFID / radio / Wi-Fi
Análisis del APK / IPA público
Sondeo de la API en la nube con cuentas de prueba
Responde: «¿qué puede alcanzar un extraño o alguien que entra?»
FASE 2 · CAJA GRIS / BLANCA
Lo que puede hacer un infiltrado motivado
Acceso consensuado y autorizado: unidades de prueba con depuración desbloqueada, compilaciones de desarrollo firmadas, imágenes de firmware o código fuente, y documentación del protocolo. Cada artefacto se guarda en medios cifrados y aislados.
Extracción de firmware y revisión de código
Apps instrumentadas para hooking en tiempo de ejecución
Verificación del protocolo criptográfico
Responde: «¿qué puede explotar un infiltrado motivado con acceso total?»
La superficie de ataque
Cada frontera de confianza de la que depende el producto.
Lo que está en juego es físico y económico: una decisión de software puede mover inventario regulado y de alto valor — o cambiar el clima del que depende un cultivo vivo. Por eso probamos cada camino que un atacante podría tomar hacia esos resultados — inalámbrico, hardware, apps y nube — no solo la capa web.
Inalámbrico y RF
Donde empieza la desviación. Etiquetas RFID en plantas e inventario leídas en cada sala, credenciales RFID del personal y lectores BLE de mano — verificamos que no se puedan clonar, intercambiar ni reproducir para hacer desaparecer producto del registro o sacarlo por la puerta. Además, Wi-Fi de la instalación que un punto de acceso falso no pueda cosechar, y emparejamiento BLE bien hecho: LE Secure Connections, no Just Works ni Legacy degradable, con resistencia a KNOB y a MITM mediante una dirección de anuncio clonada.
La criptografía propia a nivel de aplicación es la superficie más rentable en productos conectados. Comprobamos AEAD bien hecho (AES-GCM / ChaCha20-Poly1305, no un encrypt-then-MAC casero), disciplina de nonce que sobrevive a un corte de energía, ventanas de repetición acotadas, separación de claves mediante un KDF, y un ciclo de vida de clave por dispositivo para que un lector comprometido nunca ponga en riesgo a toda la flota.
revisión de códigorevisión de máquina de estadosbanco de repetición a medidaanálisis AEAD
Firmware y hardware
Los lectores RFID y los controladores de sala, abiertos: puertos de depuración (JTAG / SWD) retirados o bloqueados en producción, sin consola serie privilegiada, evidencia de manipulación al desmontar, arranque seguro verificado y firmware que no se pueda volcar sin más para minar secretos. Observación oportunista de canales laterales donde el hardware lo permita.
Alineado con MASVS. Decompilamos el APK / IPA de la app de personal / inventario, buscamos secretos y claves de API embebidos, verificamos que los tokens de sesión vayan al Keychain / Keystore, confirmamos que el certificate pinning no tenga un repliegue silencioso y probamos las defensas contra hooking y anti-manipulación frente a un atacante real con una copia del binario.
La app del terminal de punto de venta decompilada y sometida a ingeniería inversa: secretos y endpoints en la nube incrustados en el binario, integridad de actualización y firma, resistencia a la manipulación, y si la frontera de privilegios local aguanta cuando una caja registradora es manipulada o el PC de un operador es hostil.
decompiladoresbinary diffingrevisión de integridad de actualizaciónRE
API en la nube y base de datos
El OWASP API Security Top 10 sobre la nube de inventario y cumplimiento: autorización a nivel de objeto rota (BOLA / IDOR) para que una sede no pueda leer ni editar el inventario de otra, autenticación rota y apropiación de cuentas, inyección (SQL / NoSQL), asignación masiva, límites de tasa reales y cifrado en reposo de los datos de clientes y pagos. Los registros de inventario o cumplimiento manipulados — la vía a la desviación silenciosa — son el objetivo de alto valor aquí.
Burp Suite ProOWASP ZAPsqlmaprevisión PCI DSS
OTA y actualizaciones
Una actualización de firmware maliciosa enviada a un lector RFID o a un controlador de sala es una puerta trasera permanente, así que es una de las superficies de mayor impacto. Verificamos cargas firmadas (Ed25519 / ECDSA), protección contra downgrade y rollback para que no se pueda reinstalar una versión vulnerable conocida, y una recuperación limpia ante cortes de energía. No tener ninguna vía de parches es en sí mismo un hallazgo.
revisión de firmaspruebas de rollbackrevisión de particiones A/B
Integración IoT y OT
Los controles de las salas de cultivo son OT real: iluminación, riego y fertirrigación, climatización y CO₂ que una decisión de software convierte en un cambio físico en un cultivo vivo. Verificamos que una app o nube comprometida no pueda alterar en silencio una sala ni destruir una cosecha, que la identidad de cada dispositivo esté ligada al hardware, y dónde se conecta la instalación con los sistemas de gestión del edificio. Anclado a OWASP ISVS y NIST SP 800-213A.
ISVSNIST 800-213AICS / OTrevisión de sensores
El modelo
Cada acción privilegiada es un comando autenticado y cifrado.
Mover o dar de baja inventario, ajustar una sala de cultivo, anular una venta, dar de alta un lector — cada una fluye por un único canal cifrado. Ese canal es la columna vertebral de la auditoría: si aguanta, un comando capturado no se puede reproducir y un dispositivo pícaro no puede falsificarlo. Todo lo demás es defensa en profundidad a su alrededor.
RFID / comando → instalaciónTelemetría y estado → nube y clientes
Metodología y estándares
Cimentado en los cuerpos de conocimiento del campo — no en una lista improvisada.
Cada prueba se corresponde con un estándar reconocido, de modo que la cobertura es auditable y el informe habla el idioma en el que ya confían tus ingenieros y tus clientes.
La severidad se juzga por quién puede llevar a cabo un ataque de verdad. Un hallazgo es Crítico solo si un atacante T1–T3 puede explotarlo. Los niveles superiores se acotan o se derivan a un compromiso aparte.
T1 · Oportunista en alcanceUn cliente que entra o una visita en sitio, o alguien que se lleva una etiqueta o una credencial. Proximidad física, herramientas comunes.
T2 · Atacante RF cercano en alcanceDentro del alcance RFID / Bluetooth / Wi-Fi de la instalación. Equipo RFID y de radio comercial, habilidades de software modestas.
T3 · Infiltrado motivado en alcanceUn empleado con acceso legítimo que quiere desviar producto, falsificar registros o encubrir mermas. Fuerte motivación.
T4 · Atacante dirigido limitadoUn objetivo concreto; combina ataques físicos, de RF, de red y sociales. Los hallazgos indican dónde se requiere T4.
T5 · Infiltrado del proveedor fueraEl propio personal del proveedor de la plataforma — firma de código y acceso raíz a la nube. Lo cubre la seguridad de personal del proveedor.
Entregables
Evidencia sobre la que tu equipo puede actuar — y que puedes entregar a un cliente.
Informe de pruebas de penetraciónUna entrada por hallazgo: severidad y un vector estilo CVSS, componente afectado, el nivel de amenaza necesario para explotarlo, pasos de reproducción, remediación y referencias CWE / CyBOK.
Resumen ejecutivoUna lectura breve y no técnica sobre la postura de riesgo general y los hallazgos principales — apta para la dirección y para posibles clientes o inversores.
Archivo de evidencia en brutoTodas las capturas, el código y los artefactos en medios cifrados con un manifiesto SHA-256, para que cada afirmación del informe sea verificable de forma independiente.
Exportación de hallazgosCSV + JSON para ingesta directa en tu gestor de incidencias — sin volver a teclear entre el informe y tu backlog.
Hoja de ruta de remediaciónUna lista priorizada con estimaciones aproximadas de esfuerzo de ingeniería y un grafo de dependencias, para que las correcciones lleguen en el orden correcto.
Sesión de cierre y manejo de datosUna sesión de trabajo con tus ingenieros. Los artefactos del cliente se destruyen según NIST SP 800-88 dentro de los 30 días tras la aceptación del informe, o se devuelven.
“
Un registro manipulado puede sacar producto regulado por la puerta — el sistema que lo escribe merece el escrutinio que exige el valor de ese producto.
— El equipo de seguridad de Xari
Lecturas adicionales
Cómo pensamos sobre estas superficies.
El mismo terreno, en profundidad, en nuestro blog de ingeniería (en inglés).
Como entregamos productos conectados de principio a fin, nuestro trabajo de seguridad no es una lista de verificación aplicada desde fuera — es una revisión hecha por quienes han construido las mismas capas que atacan.
Hablemos
¿Vas a lanzar un producto conectado? Descubre lo que ve un atacante.
Inalámbrico, firmware, móvil, escritorio, nube — Xari audita todo el sistema como lo haría un adversario real, y te entrega una hoja de ruta para cerrar lo que encontremos.
La plataforma mostrada es un ejemplo ilustrativo, no un cliente concreto. La metodología, las herramientas y la cobertura mostradas son las que Xari aplica en evaluaciones reales; nunca se publican los hallazgos de ningún cliente. Los estándares son propiedad de sus respectivos organismos.
¡Construyamos juntos algo grandioso!
Cuéntanos sobre tu proyecto y cómo podemos ayudarte llenando el siguiente formulario. Respondemos a todas las preguntas en el período de un día hábil.