iosum

App de eventos y venta de boletas · Colombia

Buscarle las grietas antes de que las encuentre otro

Se ataca la plataforma como lo haría alguien con malas intenciones y se entrega un informe con la evidencia, la gravedad de cada hallazgo y cómo cerrarlo.

Autoriza Permiso escrito Ataca Prueba de cajanegra Reporta Hallazgos porgravedad
Cómo funciona
Antes
Nadie había intentado entrar a propósito, así que nadie sabía por dónde se podía entrar.
Ahora
Los hallazgos quedaron documentados, ordenados por gravedad y con el arreglo indicado.

El problema

Una plataforma de eventos y venta de boletas maneja tres cosas delicadas al tiempo: cuentas de usuario, datos personales de quien compra y dinero que entra y sale. Funcionaba bien, crecía y no había dado problemas. Pero nadie había intentado nunca entrar a propósito, y esa es justamente la razón por la que no se sabía por dónde se podía entrar.

Ese es el punto ciego de casi todo producto digital. El equipo prueba que las cosas funcionen cuando el usuario hace lo que se espera. Nadie prueba qué pasa cuando hace lo contrario: pedir información que no le corresponde, escribir donde no debería, tocar la cuenta de otro. Y esas pruebas no las hace quien construyó.

Cómo funciona

  • Primero se firma la autorización. Sin permiso escrito del dueño no se toca nada: es la línea que separa este trabajo de un delito.
  • Se define el alcance —qué entra, qué queda por fuera, en qué horario— y que todo sea no destructivo.
  • Se ataca la plataforma como lo haría alguien con malas intenciones, desde afuera y sin información privilegiada.
  • Se crean cuentas de prueba propias para verificar lo más importante: si un usuario puede llegar a los datos de otro.
  • Cada hallazgo se reproduce y se documenta, para que no quede como sospecha sino como hecho comprobado.
  • Se entrega un informe clasificado por gravedad, con la corrección al lado de cada punto, y se retira lo que la prueba haya dejado.

Qué cambió

Aparecieron hallazgos graves. Eso, lejos de ser mala noticia, es lo normal en una plataforma que nunca había sido revisada así: lo grave habría sido que los encontrara otro primero. Los que permitían que un usuario terminara viendo o tomando la cuenta de otro quedaron arriba; después los que dejaban expuestos datos personales; después la configuración. El dueño pasó de no saber a tener una lista ordenada, con evidencia y con el arreglo indicado.

Qué más se puede hacer con esto

  • Marketplaces: verificar que un vendedor no pueda ver ni modificar la información de otro.
  • Fintech: revisar la separación entre cuentas y la validación de las confirmaciones de pago.
  • Apps con pagos: comprobar que un cobro no se pueda falsificar ni redirigir desde afuera.
  • Cualquier plataforma con cuentas: el riesgo aparece donde termina un usuario y empieza el siguiente.

Bajo el capó

Es una prueba de caja negra —se parte del mismo acceso que tiene cualquier visitante, sin código fuente ni credenciales de administración— siempre con autorización escrita previa. Los hallazgos se clasifican de P0 a P3, donde P0 es lo que se arregla esta semana y P3 lo que se agenda. Cada uno lleva evidencia reproducible: los pasos exactos para volver a provocarlo, para que el equipo confirme por su cuenta que quedó cerrado.

Detalle técnico para quien lo quiera ver
  • Prueba de caja negra autorizada por escrito
  • Clasificación de hallazgos P0–P3
  • Informe con evidencia reproducible

Seguridad y confianza

Esto mismo funciona en

  • Marketplaces
  • Fintech
  • Apps con pagos
  • Cualquier plataforma con cuentas de usuario

Si tu negocio se parece a alguno de estos, el camino ya está recorrido: cambia el contenido, no la maquinaria.