Vulnerability Research
Además de realizar pentests, el equipo de Tozetta lleva a cabo una investigación propia y continua sobre nuevas vulnerabilidades, técnicas de ataque y tecnologías. Aplicamos este conocimiento a diario en cada pentest, de modo que las organizaciones pueden confiar en investigaciones de seguridad rigurosas y de alta calidad.
Mientras muchas empresas se limitan a listas de comprobación conocidas, nuestro equipo sigue buscando lo que podría explotarse mañana.
- Investigación propia y continua de nuevas vulnerabilidades
- Conocimiento aplicado directamente en cada pentest
- Reportado de forma responsable mediante responsible disclosure

[ 01 ]¿Por qué vulnerability research?
¿Por qué la investigación de vulnerabilidades?
Un pentest se apoya en el conocimiento del hacker ético que lo realiza. Al investigar de forma estructurada y propia nuevas vulnerabilidades y técnicas de ataque, garantizamos que ese conocimiento se mantenga actualizado y no se detenga en el último certificado de formación.
Ir por delante de los atacantes
Los ciberdelincuentes y las empresas de investigación especializadas invierten continuamente en encontrar nuevas vulnerabilidades y técnicas de ataque. Al realizar nuestra propia investigación, nuestro equipo se mantiene al día de los últimos avances en offensive security.
Aplicable directamente en los pentests
Una investigación que se queda en un cajón no tiene ningún valor. Aplicamos a diario los hallazgos de nuestra investigación durante los pentests, de modo que las organizaciones se benefician del conocimiento y las técnicas más actuales, no de listas de comprobación desactualizadas.
Reportado de forma responsable
Las vulnerabilidades que encontramos en software de terceros se notifican al proveedor correspondiente mediante responsible disclosure, para que puedan solucionarse antes de que se exploten de forma generalizada.
Certificaciones
Nuestros hackers éticos cuentan con amplias certificaciones
De OffSec a Hack The Box: el equipo de Tozetta mantiene el listón alto con certificaciones prácticas y reconocidas internacionalmente. Aplicamos esa experiencia en cada pentest, para que las organizaciones puedan confiar en investigaciones de seguridad rigurosas y de alta calidad.

OSCP
Offensive Security Certified Professional

OSWE
Offensive Security Web Expert

OSEP
Offensive Security Experienced Penetration Tester

OSED
Offensive Security Exploit Developer

OSCE3
Offensive Security Certified Expert 3

CPTS
HTB Certified Penetration Testing Specialist

CWEE
HTB Certified Web Exploitation Expert

CWES
HTB Certified Web Exploitation Specialist

AED
Android Exploit Developer

APIsec
API Penetration Testing

eWPT
Web Application Penetration Tester

BED
Browser Exploit Design

Corelan
Windows Expert-Level Stack Exploit Dev

OSCP
Offensive Security Certified Professional

OSWE
Offensive Security Web Expert

OSEP
Offensive Security Experienced Penetration Tester

OSED
Offensive Security Exploit Developer

OSCE3
Offensive Security Certified Expert 3

CPTS
HTB Certified Penetration Testing Specialist

CWEE
HTB Certified Web Exploitation Expert

CWES
HTB Certified Web Exploitation Specialist

AED
Android Exploit Developer

APIsec
API Penetration Testing

eWPT
Web Application Penetration Tester

BED
Browser Exploit Design

Corelan
Windows Expert-Level Stack Exploit Dev

“Cada vulnerabilidad que descubrimos mediante nuestra propia investigación se convierte en una técnica que después pasa a formar parte estándar de nuestros pentests. Así, nuestros servicios se mantienen alineados con la forma en que los atacantes realmente operan.”





[ 02 ]Áreas de investigación
Nuestras áreas de investigación
Igual que las empresas especializadas de todo el mundo clasifican las vulnerabilidades por plataforma e impacto, nuestra investigación se centra en los ámbitos donde nuestros clientes realmente corren riesgo.
Aplicaciones web y APIs
Desde la lógica de autenticación y autorización hasta las arquitecturas modernas de API: investigamos cómo se pueden explotar los nuevos frameworks y patrones de integración.
Aplicaciones móviles
Investigación de vulnerabilidades en apps nativas e híbridas, desde el almacenamiento de datos inseguro hasta la comunicación manipulable entre la app y el backend.
Redes corporativas y sistemas internos
Exploración de errores de configuración, técnicas de movimiento lateral y rutas de escalada de privilegios dentro de redes corporativas y entornos de Active Directory.
Sistemas de IA y aplicaciones LLM
Un ámbito relativamente nuevo en el que investigamos activamente: prompt injection, filtraciones de modelo y de datos, y el uso indebido de funcionalidades basadas en IA.
[ 03 ]Nuestro proceso
De la investigación a la divulgación responsable
La investigación de vulnerabilidades en Tozetta no es un proyecto aislado, sino un proceso continuo directamente conectado con nuestros servicios de pentesting.
1. Investigación exploratoria
Nuestro equipo selecciona tecnologías, componentes o técnicas de ataque relevantes para nuestros clientes y profundiza en ellos, al margen de un proyecto específico.
2. Análisis en profundidad y desarrollo de PoC
Las posibles vulnerabilidades se investigan más a fondo y, cuando es posible, se respaldan con una prueba de concepto funcional, de modo que se determina el impacto real.
3. Validación interna y transferencia de conocimiento
Los hallazgos se revisan dentro del equipo y se traducen en técnicas y comprobaciones concretas que se pueden utilizar directamente en nuestra metodología de pentest.
4. Aplicación en pentests
A partir de ese momento aplicamos el conocimiento adquirido en cada pentest, de modo que los clientes se benefician de los últimos hallazgos de nuestra investigación.
5. Divulgación responsable
Notificamos de forma controlada las vulnerabilidades que encontramos en software de terceros al proveedor correspondiente, dándole tiempo suficiente para solucionarlas antes de que los detalles se conozcan más ampliamente.
“Estamos muy satisfechos con los servicios de Tozetta y los recomendamos encarecidamente a las empresas que buscan un apoyo profesional en ciberseguridad. Su dedicación, experiencia y buena colaboración han tenido un impacto positivo en la seguridad de nuestro software.”
“Como proveedor de servicios empresariales, Risk Solutions Caribbean realiza investigaciones objetivas e independientes sobre irregularidades dentro de las organizaciones. Además, apoyamos a las organizaciones en sus tareas de cumplimiento normativo obligatorias por ley. Tozetta nos apoya en el ámbito de la ciberseguridad.”
“Elegimos conscientemente a Tozetta por la combinación de profundidad técnica, consejos pragmáticos y fiabilidad. Los informes son claros y directamente aplicables, de modo que los hallazgos no se quedan archivados, sino que realmente se abordan.”
“La seguridad es un punto de atención clave para nosotros. Contamos con un equipo de desarrollo experimentado que trabaja a diario en desarrollo de software y cuestiones de seguridad. Al mismo tiempo, queríamos profundizar nuestros conocimientos y que expertos externos revisaran nuestro enfoque de forma crítica. La formación técnica de concienciación en seguridad de Tozetta hizo avanzar realmente a nuestro equipo.”
“En nuestra red conocemos a varias empresas que ofrecen servicios de pentesting. Mantuvimos una conversación introductoria con ellas y Tozetta destacó como la mejor opción. Su enfoque práctico y la comunicación directa fueron determinantes para nosotros.”
“Un pentest anual es solo una fotografía puntual. Ahora puedo demostrar en cualquier momento si existen vulnerabilidades y cuáles son, y actuar en consecuencia. Cada versión que publicamos es probada automáticamente en busca de vulnerabilidades conocidas por el Continuous Technical Vulnerability Scanner. Eso me da la sensación de que tenemos el control y estamos mejor preparados frente a las ciberamenazas.”
“Debo decir que el informe fue realmente muy bueno. Claro, reproducible y, por tanto, útil. Me llevé una sorpresa extraordinariamente positiva. ¡Por eso recomendamos encarecidamente a Tozetta!”
“Como gran plataforma de socios, nos tomamos la ciberseguridad muy en serio. Por eso decidimos realizar un pentest. SeniorWeb está muy satisfecho con el servicio de Tozetta: la comunicación fue clara y eficaz, y todo quedó finalmente recogido en un informe profesional.”
“Estamos muy satisfechos con los servicios de Tozetta y los recomendamos encarecidamente a las empresas que buscan un apoyo profesional en ciberseguridad. Su dedicación, experiencia y buena colaboración han tenido un impacto positivo en la seguridad de nuestro software.”
“Como proveedor de servicios empresariales, Risk Solutions Caribbean realiza investigaciones objetivas e independientes sobre irregularidades dentro de las organizaciones. Además, apoyamos a las organizaciones en sus tareas de cumplimiento normativo obligatorias por ley. Tozetta nos apoya en el ámbito de la ciberseguridad.”
“Elegimos conscientemente a Tozetta por la combinación de profundidad técnica, consejos pragmáticos y fiabilidad. Los informes son claros y directamente aplicables, de modo que los hallazgos no se quedan archivados, sino que realmente se abordan.”
“La seguridad es un punto de atención clave para nosotros. Contamos con un equipo de desarrollo experimentado que trabaja a diario en desarrollo de software y cuestiones de seguridad. Al mismo tiempo, queríamos profundizar nuestros conocimientos y que expertos externos revisaran nuestro enfoque de forma crítica. La formación técnica de concienciación en seguridad de Tozetta hizo avanzar realmente a nuestro equipo.”
“En nuestra red conocemos a varias empresas que ofrecen servicios de pentesting. Mantuvimos una conversación introductoria con ellas y Tozetta destacó como la mejor opción. Su enfoque práctico y la comunicación directa fueron determinantes para nosotros.”
“Un pentest anual es solo una fotografía puntual. Ahora puedo demostrar en cualquier momento si existen vulnerabilidades y cuáles son, y actuar en consecuencia. Cada versión que publicamos es probada automáticamente en busca de vulnerabilidades conocidas por el Continuous Technical Vulnerability Scanner. Eso me da la sensación de que tenemos el control y estamos mejor preparados frente a las ciberamenazas.”
“Debo decir que el informe fue realmente muy bueno. Claro, reproducible y, por tanto, útil. Me llevé una sorpresa extraordinariamente positiva. ¡Por eso recomendamos encarecidamente a Tozetta!”
“Como gran plataforma de socios, nos tomamos la ciberseguridad muy en serio. Por eso decidimos realizar un pentest. SeniorWeb está muy satisfecho con el servicio de Tozetta: la comunicación fue clara y eficaz, y todo quedó finalmente recogido en un informe profesional.”
[ 04 ]Público objetivo
¿Para quién es interesante esto?

Nuestro trasfondo investigador está directamente integrado en cada pentest que realizamos, desde aplicaciones web hasta sistemas de IA.
Organizaciones que quieren saber que su partner de pentest hace más que repasar listas de comprobación existentes
Empresas con sistemas críticos o complejos, donde una investigación profunda y a medida aporta valor
Organizaciones que utilizan sistemas de IA y aplicaciones LLM y quieren saber cómo se pueden explotar
Cualquiera con curiosidad por la experiencia detrás de un pentest de Tozetta
Socios
En ciberseguridad se trabaja en equipo:
































































































































Preguntas frecuentes sobre investigación de vulnerabilidades
¿Qué es la investigación de vulnerabilidades?
¿En qué se diferencia de un pentest habitual?
¿Qué hacéis con las vulnerabilidades que encontráis?
¿En qué áreas investigáis?
¿Vendéis vulnerabilidades o exploits, como en los programas de adquisición de exploits?
¿Puedo beneficiarme de vuestra investigación como cliente sin contratar un pentest?
¿Tienes curiosidad por nuestra experiencia?
Contacta con nosotros sin compromiso o agenda directamente una toma de contacto.