Pentest de Aplicaciones de Escritorio (Thick Client)Desktop Application Penetration Testing (Thick Client)
Binarios, comunicación con el servidor y almacenamiento local.Binaries, server communication and local storage.
¿Qué es este servicio?What is this service?
Es la prueba de seguridad de aplicaciones de escritorio que se instalan en el equipo del usuario: el binario, cómo guarda datos localmente, cómo se comunica con su servidor y qué validaciones hace del lado del cliente.
A security test of desktop applications installed on the user's machine: the binary, how it stores data locally, how it communicates with its server and what validations it performs client-side.
¿Para qué se usa?What is it used for?
Sirve para sistemas heredados que siguen sosteniendo operación crítica y que nadie ha revisado nunca. Son aplicaciones diseñadas cuando se asumía que el usuario era de confianza: llevan credenciales dentro del binario, hablan con la base de datos directamente y validan permisos en la interfaz en vez de en el servidor.
It serves legacy systems still running critical operations that nobody has ever reviewed. These applications were designed when the user was assumed trustworthy: they carry credentials inside the binary, talk to the database directly and enforce permissions in the interface rather than on the server.
Qué beneficios traeBenefits it delivers
- Encuentra credenciales de base de datos incrustadas en el binario, uno de los hallazgos más frecuentes en aplicaciones heredadas.
- Detecta controles implementados solo en la interfaz, que se saltan modificando la aplicación en memoria.
- Revisa la conexión directa a base de datos, que si existe deja al usuario con más acceso del que la aplicación aparenta darle.
- Documenta el riesgo de sistemas que nadie quiere tocar, para decidir con datos si se migran o se aíslan.
- Finds database credentials embedded in the binary, one of the most frequent findings in legacy applications.
- Detects controls implemented only in the interface, bypassed by modifying the application in memory.
- Reviews direct database connections, which where present give the user more access than the application appears to grant.
- Documents the risk of systems nobody wants to touch, so the decision to migrate or isolate can be made with data.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay obligación legal específica en Costa Rica.
- Si la aplicación trata datos personales, la Ley 8968 exige medidas proporcionales al riesgo, y una aplicación con credenciales en el binario difícilmente las cumple.
- There is no specific legal obligation in Costa Rica.
- If the application processes personal data, Law 8968 requires measures proportionate to the risk, and an application with credentials in the binary hardly meets them.
InternacionalInternational
- PCI-DSS exige cubrir la capa de aplicación, incluidas las de escritorio, si tocan datos de tarjeta.
- ISO 27001 exige gestionar vulnerabilidades técnicas en todo el software en uso, sin excluir lo heredado.
- PCI-DSS requires covering the application layer, desktop applications included, where they touch card data.
- ISO 27001 requires managing technical vulnerabilities across all software in use, legacy not excluded.
Requisitos mínimosMinimum requirements
- El instalador de la aplicación y un equipo donde se pueda ejecutar con permisos administrativos.
- Credenciales de al menos dos usuarios con roles distintos.
- Un entorno de pruebas separado de producción, sobre todo si la aplicación escribe directo en la base.
- Documentación o una demo funcional, porque estas aplicaciones rara vez son autoexplicativas.
- The application installer and a machine where it can run with administrative rights.
- Credentials for at least two users with different roles.
- A test environment separate from production, especially if the application writes directly to the database.
- Documentation or a functional walkthrough, since these applications are rarely self-explanatory.
Plazo típico de entregaTypical delivery time
El rango habitual del mercado va de una a tres semanas, con informe entre cinco y diez días hábiles. Las aplicaciones compiladas a código nativo toman más que las que corren sobre una máquina virtual, porque el análisis del binario es más lento.
The usual market range runs from one to three weeks, with the report in five to ten working days. Applications compiled to native code take longer than those running on a virtual machine, because binary analysis is slower.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.