Por Qué Dejamos Consultoría para Construir Vulnerabbit

Tras años como pentesters viendo startups pagar miles de euros por PDFs que nadie leía, decidimos construir algo diferente. Esta es la historia.

K
Kevin Reyes
4 min de lectura

No creamos Vulnerabbit porque tuviéramos un plan maestro. Lo creamos porque llevábamos años haciendo pentesting y estábamos hartos de ver el mismo ciclo repetirse.

El ciclo era este: una empresa nos contrataba, pasábamos semanas rompiendo cosas, escribíamos un informe de 200 páginas, lo entregábamos y... nadie lo leía. O peor: lo leían, no entendían nada, y lo archivaban en un Drive hasta la siguiente auditoría.

Lo que veíamos desde dentro

Como consultores teníamos un asiento de primera fila para ver cómo la seguridad funcionaba (o no funcionaba) en startups españolas.

El patrón típico: una startup que acaba de levantar una Serie A necesita "hacer algo de seguridad" para cerrar un cliente enterprise. Contratan una consultora. Pagan entre 5.000 y 50.000 euros. Reciben un PDF.

Ese PDF tiene 300 hallazgos. La mayoría son falsos positivos o riesgos teóricos. El lenguaje es tan técnico que solo otro pentester lo entendería. No hay contexto de negocio, no hay priorización real, y desde luego no hay instrucciones claras para arreglar nada.

¿El resultado? El CTO marca la casilla de "pentest completado" y pasa a otra cosa. Los hallazgos se pudren en un documento que nadie vuelve a abrir.

Esto lo vimos en fintechs, en SaaS B2B, en healthtechs. Siempre el mismo patrón.

Las alternativas tampoco funcionaban

Primero intentamos mejorar nuestros propios informes. Los hicimos más claros, con prioridades y pasos concretos. Funcionaba mejor, pero seguía siendo un documento estático que caducaba en semanas.

Probamos las herramientas del mercado. Nessus, Qualys, Burp Suite enterprise. Son buenas si tienes un equipo de seguridad dedicado. Pero una startup de 15 personas sin CISO no puede poner a alguien a interpretar 500 alertas al día.

El problema de fondo no era técnico. Era que las herramientas de seguridad estaban hechas para expertos en seguridad, no para las empresas que más las necesitan.

La apuesta

A finales de 2024 dejamos nuestros contratos de consultoría y nos pusimos a construir lo que nos hubiera gustado tener cuando hacíamos pentesting:

Un escáner que explica los hallazgos en lenguaje que un CTO o un lead developer entienda en 30 segundos. Que valide si una vulnerabilidad es realmente explotable antes de alertar. Y que te dé el código exacto para arreglarla, adaptado a tu framework.

No queríamos construir otra herramienta que genera PDFs. Queríamos que la seguridad dejara de ser un trámite y empezara a ser algo útil.

Dónde estamos hoy

No voy a adornar las cifras. La realidad es esta:

Analizamos la superficie externa de más de 300 startups españolas en nuestro estudio público. El 50% tenía problemas graves. 1 de cada 3 permitía suplantar su email. Los resultados nos sorprendieron incluso a nosotros.

Nuestra plataforma cubre DAST, ASM y CSPM (AWS, GCP, Firebase) y tiene un copiloto de IA que genera correcciones. Estamos en Microsoft for Startups y Google for Startups.

Nos queda mucho por construir. El producto no es perfecto. Pero cada semana lo mejoramos basándonos en feedback real.

Cuatro cosas que aprendimos por el camino

Los developers no odian la seguridad. Odian las herramientas de seguridad. Si haces que encontrar y arreglar vulnerabilidades sea tan natural como correr tests, lo adoptan solos.

El mercado hispanohablante está desatendido. La mayoría de herramientas, contenido y comunidades de ciberseguridad están en inglés. Eso es una oportunidad enorme.

Un escáner gratuito es el mejor vendedor. Cuando alguien ve sus propios problemas de seguridad en pantalla, no necesitas convencerle de nada. Los datos hablan solos.

La transparencia genera confianza. Publicamos nuestro estudio, escribimos guías técnicas detalladas, y compartimos lo que sabemos abiertamente. Eso nos ha abierto más puertas que cualquier campaña de marketing.


Si tienes preguntas, feedback o simplemente quieres hablar de seguridad en startups, estoy en LinkedIn.

Comprueba si tu dominio es vulnerable

Nuestro escáner gratuito analiza SSL, cabeceras de seguridad, DNS y configuración de email en menos de 5 minutos. Sin instalar nada.

Lanzar Auditoría Gratuita
Kevin Reyes

Escrito por

Kevin Reyes

Fundador & CEO de Vulnerabbit

Ingeniero DevSecOps con más de 7 años de experiencia en cloud security, CI/CD y automatización de infraestructura. Fundó Vulnerabbit con la misión de hacer la ciberseguridad sencilla, proactiva y accesible para startups y pymes.

LinkedIn
Escanea tu dominio gratis