Seguridad y Hacking Ético

Ingeniería de seguridad en todo el producto.

Xari asegura los productos conectados de extremo a extremo — arquitectura segura, identidad y seguridad de APIs, móvil, firmware y nube, modelado de amenazas y remediación. Y cuando necesitas pruebas y no promesas, auditamos todo el sistema como lo haría un atacante real.

Qué hacemos

Seguridad diseñada dentro del producto — no añadida al final.

La seguridad tiene que encajar en la arquitectura, el flujo de trabajo y el proceso de entrega. Ayudamos a los equipos a encontrar los riesgos reales y a implementar controles que resistan — en la nube, la web, el móvil, el escritorio, el firmware y el hardware.

Arquitectura y diseño seguros Autenticación y autorización Seguridad de API y nube Seguridad móvil Seguridad de firmware y dispositivos Modelado de amenazas y remediación

Cómo probamos

Cuando necesitas pruebas: cada superficie de ataque, probada de extremo a extremo.

Así es como Xari audita un producto conectado como lo haría un adversario real. Como ejemplo ilustrativo, toma un cultivador y minorista de cannabis con licencia y varias sedes: su plataforma de trazabilidad rastrea inventario regulado y de alto valor por RFID en cada sala, opera los controles de las salas de cultivo y cobra las ventas en el punto de venta, todo unido por una app móvil y una nube de cumplimiento. Cada capa es una superficie que probamos — los enlaces RFID y de radio, el firmware, el protocolo criptográfico, las apps, el TPV y la nube. Hacking ético autorizado: primero caja negra, luego una inmersión profunda consensuada.

La plataforma anterior es un ejemplo ilustrativo, no un cliente concreto. Xari nunca publica los hallazgos de un cliente — esta página describe qué probamos, y la metodología, las herramientas y la cobertura mostradas son exactamente las que aplicamos.

8
superficies de ataque, una plataforma
2
fases — caja negra → caja gris
5
niveles de atacante modelados (T1–T5)
10
estándares y cuerpos de conocimiento

El enfoque

Hacking ético, en dos fases consensuadas.

Un ataque externo te dice qué puede hacer cualquiera. Una inmersión profunda te dice qué puede hacer un infiltrado decidido. Ejecutamos ambas y ponderamos los hallazgos en consecuencia — una brecha que no requiere accesos privilegiados cuenta más.

FASE 1 · CAJA NEGRA

Lo que puede hacer un atacante real

Sin accesos privilegiados. Trabajamos desde las compilaciones públicas de la app, la documentación publicada, la vista de un cliente que entra al punto de venta y todo lo que esté al alcance de RFID y Wi-Fi de la instalación — el mismo punto de partida que un extraño o un infiltrado con pocos privilegios.

  • Observación externa de RFID / radio / Wi-Fi
  • Análisis del APK / IPA público
  • Sondeo de la API en la nube con cuentas de prueba
  • Responde: «¿qué puede alcanzar un extraño o alguien que entra?»
FASE 2 · CAJA GRIS / BLANCA

Lo que puede hacer un infiltrado motivado

Acceso consensuado y autorizado: unidades de prueba con depuración desbloqueada, compilaciones de desarrollo firmadas, imágenes de firmware o código fuente, y documentación del protocolo. Cada artefacto se guarda en medios cifrados y aislados.

  • Extracción de firmware y revisión de código
  • Apps instrumentadas para hooking en tiempo de ejecución
  • Verificación del protocolo criptográfico
  • Responde: «¿qué puede explotar un infiltrado motivado con acceso total?»

La superficie de ataque

Cada frontera de confianza de la que depende el producto.

Lo que está en juego es físico y económico: una decisión de software puede mover inventario regulado y de alto valor — o cambiar el clima del que depende un cultivo vivo. Por eso probamos cada camino que un atacante podría tomar hacia esos resultados — inalámbrico, hardware, apps y nube — no solo la capa web.

Inalámbrico y RF

Donde empieza la desviación. Etiquetas RFID en plantas e inventario leídas en cada sala, credenciales RFID del personal y lectores BLE de mano — verificamos que no se puedan clonar, intercambiar ni reproducir para hacer desaparecer producto del registro o sacarlo por la puerta. Además, Wi-Fi de la instalación que un punto de acceso falso no pueda cosechar, y emparejamiento BLE bien hecho: LE Secure Connections, no Just Works ni Legacy degradable, con resistencia a KNOB y a MITM mediante una dirección de anuncio clonada.

Sniffle / nRF52840Wiresharkaircrack-nghcxdumptoolProxmark3SDR

Protocolo criptográfico

La criptografía propia a nivel de aplicación es la superficie más rentable en productos conectados. Comprobamos AEAD bien hecho (AES-GCM / ChaCha20-Poly1305, no un encrypt-then-MAC casero), disciplina de nonce que sobrevive a un corte de energía, ventanas de repetición acotadas, separación de claves mediante un KDF, y un ciclo de vida de clave por dispositivo para que un lector comprometido nunca ponga en riesgo a toda la flota.

revisión de códigorevisión de máquina de estadosbanco de repetición a medidaanálisis AEAD

Firmware y hardware

Los lectores RFID y los controladores de sala, abiertos: puertos de depuración (JTAG / SWD) retirados o bloqueados en producción, sin consola serie privilegiada, evidencia de manipulación al desmontar, arranque seguro verificado y firmware que no se pueda volcar sin más para minar secretos. Observación oportunista de canales laterales donde el hardware lo permita.

Ghidra / IDAbinwalkSegger J-Linkanalizador lógicoChipWhisperer

Apps móviles — iOS y Android

Alineado con MASVS. Decompilamos el APK / IPA de la app de personal / inventario, buscamos secretos y claves de API embebidos, verificamos que los tokens de sesión vayan al Keychain / Keystore, confirmamos que el certificate pinning no tenga un repliegue silencioso y probamos las defensas contra hooking y anti-manipulación frente a un atacante real con una copia del binario.

jadx / apktoolHopper / GhidraFrida / ObjectionMobSFmitmproxy

Aplicación de escritorio

La app del terminal de punto de venta decompilada y sometida a ingeniería inversa: secretos y endpoints en la nube incrustados en el binario, integridad de actualización y firma, resistencia a la manipulación, y si la frontera de privilegios local aguanta cuando una caja registradora es manipulada o el PC de un operador es hostil.

decompiladoresbinary diffingrevisión de integridad de actualizaciónRE

API en la nube y base de datos

El OWASP API Security Top 10 sobre la nube de inventario y cumplimiento: autorización a nivel de objeto rota (BOLA / IDOR) para que una sede no pueda leer ni editar el inventario de otra, autenticación rota y apropiación de cuentas, inyección (SQL / NoSQL), asignación masiva, límites de tasa reales y cifrado en reposo de los datos de clientes y pagos. Los registros de inventario o cumplimiento manipulados — la vía a la desviación silenciosa — son el objetivo de alto valor aquí.

Burp Suite ProOWASP ZAPsqlmaprevisión PCI DSS

OTA y actualizaciones

Una actualización de firmware maliciosa enviada a un lector RFID o a un controlador de sala es una puerta trasera permanente, así que es una de las superficies de mayor impacto. Verificamos cargas firmadas (Ed25519 / ECDSA), protección contra downgrade y rollback para que no se pueda reinstalar una versión vulnerable conocida, y una recuperación limpia ante cortes de energía. No tener ninguna vía de parches es en sí mismo un hallazgo.

revisión de firmaspruebas de rollbackrevisión de particiones A/B

Integración IoT y OT

Los controles de las salas de cultivo son OT real: iluminación, riego y fertirrigación, climatización y CO₂ que una decisión de software convierte en un cambio físico en un cultivo vivo. Verificamos que una app o nube comprometida no pueda alterar en silencio una sala ni destruir una cosecha, que la identidad de cada dispositivo esté ligada al hardware, y dónde se conecta la instalación con los sistemas de gestión del edificio. Anclado a OWASP ISVS y NIST SP 800-213A.

ISVSNIST 800-213AICS / OTrevisión de sensores

El modelo

Cada acción privilegiada es un comando autenticado y cifrado.

Mover o dar de baja inventario, ajustar una sala de cultivo, anular una venta, dar de alta un lector — cada una fluye por un único canal cifrado. Ese canal es la columna vertebral de la auditoría: si aguanta, un comando capturado no se puede reproducir y un dispositivo pícaro no puede falsificarlo. Todo lo demás es defensa en profundidad a su alrededor.

Fronteras de confianza de una plataforma de trazabilidad de inventario regulado: las etiquetas RFID, los lectores de mano y los controles de sala llegan al sistema de la instalación; este habla con una pasarela del sitio y la nube de cumplimiento; el terminal de punto de venta y la app móvil son clientes autenticados. Cada acción privilegiada es un comando autenticado y cifrado. frontera de confianza del dispositivo Etiqueta RFID Lector BLE Controles de sala Sistema de la instalación lectores · controladores rastrea cada sala Pasarela del sitio sitio ↔ nube Nube de cumplimiento inventario · TPV registros · reportes App móvil personal · iOS/Android Terminal TPV venta RFID / escaneo red local Wi-Fi / TLS API
RFID / comando → instalación Telemetría y estado → nube y clientes

Metodología y estándares

Cimentado en los cuerpos de conocimiento del campo — no en una lista improvisada.

Cada prueba se corresponde con un estándar reconocido, de modo que la cobertura es auditable y el informe habla el idioma en el que ya confían tus ingenieros y tus clientes.

CyBOK v1.1NIST SP 800-115NIST SP 800-121 R2 · BluetoothNIST SP 800-213A · IoTOWASP MASVS v2OWASP ISVS v1OWASP API Security Top 10OWASP PTESPCI DSS · pagosCWE

Modelo de amenazas — contra quién probamos

La severidad se juzga por quién puede llevar a cabo un ataque de verdad. Un hallazgo es Crítico solo si un atacante T1–T3 puede explotarlo. Los niveles superiores se acotan o se derivan a un compromiso aparte.

T1 · Oportunista en alcanceUn cliente que entra o una visita en sitio, o alguien que se lleva una etiqueta o una credencial. Proximidad física, herramientas comunes.
T2 · Atacante RF cercano en alcanceDentro del alcance RFID / Bluetooth / Wi-Fi de la instalación. Equipo RFID y de radio comercial, habilidades de software modestas.
T3 · Infiltrado motivado en alcanceUn empleado con acceso legítimo que quiere desviar producto, falsificar registros o encubrir mermas. Fuerte motivación.
T4 · Atacante dirigido limitadoUn objetivo concreto; combina ataques físicos, de RF, de red y sociales. Los hallazgos indican dónde se requiere T4.
T5 · Infiltrado del proveedor fueraEl propio personal del proveedor de la plataforma — firma de código y acceso raíz a la nube. Lo cubre la seguridad de personal del proveedor.

Entregables

Evidencia sobre la que tu equipo puede actuar — y que puedes entregar a un cliente.

Informe de pruebas de penetraciónUna entrada por hallazgo: severidad y un vector estilo CVSS, componente afectado, el nivel de amenaza necesario para explotarlo, pasos de reproducción, remediación y referencias CWE / CyBOK.
Resumen ejecutivoUna lectura breve y no técnica sobre la postura de riesgo general y los hallazgos principales — apta para la dirección y para posibles clientes o inversores.
Archivo de evidencia en brutoTodas las capturas, el código y los artefactos en medios cifrados con un manifiesto SHA-256, para que cada afirmación del informe sea verificable de forma independiente.
Exportación de hallazgosCSV + JSON para ingesta directa en tu gestor de incidencias — sin volver a teclear entre el informe y tu backlog.
Hoja de ruta de remediaciónUna lista priorizada con estimaciones aproximadas de esfuerzo de ingeniería y un grafo de dependencias, para que las correcciones lleguen en el orden correcto.
Sesión de cierre y manejo de datosUna sesión de trabajo con tus ingenieros. Los artefactos del cliente se destruyen según NIST SP 800-88 dentro de los 30 días tras la aceptación del informe, o se devuelven.
“
Un registro manipulado puede sacar producto regulado por la puerta — el sistema que lo escribe merece el escrutinio que exige el valor de ese producto.
— El equipo de seguridad de Xari

Qué hace Xari

Construimos productos conectados — por eso sabemos cómo romperlos.

Como entregamos productos conectados de principio a fin, nuestro trabajo de seguridad no es una lista de verificación aplicada desde fuera — es una revisión hecha por quienes han construido las mismas capas que atacan.

Hablemos

¿Vas a lanzar un producto conectado? Descubre lo que ve un atacante.

Inalámbrico, firmware, móvil, escritorio, nube — Xari audita todo el sistema como lo haría un adversario real, y te entrega una hoja de ruta para cerrar lo que encontremos.

Contáctanos

La plataforma mostrada es un ejemplo ilustrativo, no un cliente concreto. La metodología, las herramientas y la cobertura mostradas son las que Xari aplica en evaluaciones reales; nunca se publican los hallazgos de ningún cliente. Los estándares son propiedad de sus respectivos organismos.

¡Construyamos juntos algo grandioso!

Cuéntanos sobre tu proyecto y cómo podemos ayudarte llenando el siguiente formulario. Respondemos a todas las preguntas en el período de un día hábil.

Let’s build something great together!

Tell us about your project and how we can help by filling the following form. We reply to all inquiries within one business day.