Software a medida

Revisión técnica de tu software

Tu software lo desarrolló otro proveedor o tu propio equipo, y no sabes si está bien hecho. Lo revisamos por dentro, te decimos qué está bien y qué no, y te entregamos un plan para corregir lo que importa.

  1. Revisión del código
  2. Informe por prioridad
  3. Segunda revisión
Te decimos qué corregir primero y comprobamos que queda corregido.

Para quién es

Es para ti si…

  • Empresas con software propio que van a crecer con él. Y quieren saber si está bien hecho.
  • Quien va a comprar una empresa o un software. Y quiere una opinión de fuera antes de firmar.
  • Quien va a cambiar de proveedor. Y quiere saber qué se lleva y qué hay que corregir.
  • Quien ha tenido un incidente de seguridad y quiere saber qué otros fallos quedan.

No es para ti si…

  • Quien busca que alguien intente entrar en su sistema desde fuera (una prueba de intrusión). Nosotros revisamos el código por dentro. Son trabajos que se complementan.
  • Quien quiere un informe para guardarlo en un cajón sin corregir nada.

Qué se entrega

Informe ordenado por importancia

Cada problema con lo que puede pasar, dónde está en el código y qué urgencia tiene. Escrito para quien decide, con el detalle técnico aparte.

Plan de corrección

Qué corregir, en qué orden, cuánto esfuerzo lleva y qué prueba deja cada corrección.

Segunda revisión

Tras las correcciones, volvemos a revisar cada problema y confirmamos que está resuelto.

Resumen para compartir

Un documento que puedes compartir con un cliente o un inversor sin dar detalles que abran nuevos riesgos.

Qué revisamos

Revisamos el código, su estructura interna y cómo se publican los cambios. Quién puede acceder y qué puede hacer. Dónde se guardan las claves de acceso. Cómo se tratan los datos personales. Qué componentes de terceros usa y si tienen fallos conocidos. Qué pruebas existen. Y si queda registro de quién hizo qué.

Cómo ordenamos lo que encontramos

No todos los problemas pesan igual. Cada uno se mide por lo que puede pasar. Por lo fácil que es que ocurra. Y por lo que cuesta corregirlo. Te queda una lista corta de lo urgente y una lista larga de lo que conviene ir corrigiendo.

Corregir y comprobar que está corregido

El plan lo puede ejecutar tu proveedor, nosotros o los dos juntos. Al terminar, volvemos a mirar cada problema y dejamos por escrito que está resuelto.

Si tu cliente o la ley te piden más

El informe lleva el método, lo que se miró y las pruebas de cada problema. Hay una versión resumida para compartir con un cliente o con un inversor, sin dar detalles que abran nuevos riesgos. Puede que un cliente grande te pida una revisión de fuera. O que alguien vaya a mirar tu código antes de una compra. Este es el informe que va a querer ver. Si vendes a la administración, lo que piden sus normas de seguridad está en la página Software a medida.

Con qué lo hacemos

Revisamos el código en tu repositorio, el sitio donde se guarda con todo su historial, bajo acuerdo de confidencialidad. No conservamos copias. Contrastamos lo que encontramos con la lista OWASP de los fallos más comunes en aplicaciones web. También con los informes previos, si los hay. Miramos también cómo están configurados los servidores y el proceso automático de publicación (pipeline). Cada problema encontrado va con su prueba en el código, su impacto y su prioridad.

Glosario

Código

Las instrucciones que escriben los programadores y que ejecuta el ordenador. Es lo que revisamos.

Estructura interna

Qué componentes tiene el software y cómo se comunican entre sí. En el sector se llama arquitectura.

Componentes de terceros

Partes del software que no desarrolló tu proveedor, sino terceros, y de las que tu software depende. Si una tiene un fallo de seguridad, tu software también.

Fallo de seguridad

Un error por el que alguien podría acceder o ver lo que no debe.

Acuerdo de confidencialidad

Un contrato por el que nos comprometemos a no revelar nada de lo que veamos.

Qué problemas evita

Lo que puede salir mal y cómo lo evitamos.

Que corrijas primero lo que no importa

Los problemas van ordenados por su impacto y por la probabilidad de que ocurran, no por el orden en que aparecen.

Que un problema se dé por resuelto y siga sin resolver

La segunda revisión comprueba cada uno y lo deja por escrito.

Que la revisión se convierta en rehacer todo el software

El plan es concreto y tiene un límite claro. Un cambio grande se separa y se presupuesta aparte.

Que tu código acabe en manos de otros

Solo lo ve el equipo asignado, bajo acuerdo de confidencialidad. No guardamos copias.

Preguntas frecuentes

Depende del tamaño del código y de si hay informes previos. Tras la reunión inicial fijamos qué se mira y cuándo tienes el informe. La segunda revisión va después de las correcciones.

Solo el equipo asignado, bajo acuerdo de confidencialidad. Trabajamos con acceso a tu código y no guardamos copias.

Primero una reunión para fijar qué se mira. Después te enviamos un presupuesto cerrado. Corregir lo encontrado se presupuesta aparte, si quieres que lo hagamos nosotros.

Sí. Lleva el método, lo que se miró y las pruebas de cada problema. El resumen para compartir está pensado para eso: para un cliente o un inversor.

Sí, sirve. Solo necesitamos acceso al código y a la documentación que haya. Si no tienes el código, coméntalo en la reunión.