Saludos amigos, llevo ya un tiempo que os quería mostrar todas las ventajas de este servicio que encontré en el pasado VMworld Europe, se trata de Cobalt.io. Uno de los productos que más me llamó la atención debido a su sencillez y potencia para mejorar la seguridad de nuestras aplicaciones, API, y entornos ya sean nuestros propios que desarrollamos, o APIs que necesitamos para producir o consumir en nuestro día a día.
¿Quién es Cobalt?
Cobalt es una empresa nacida en 2013 en San Francisco por cuatro emprendedores daneses, que cuenta con presencia en San Francisco, Boston y Berlín, y con recursos distribuidos a lo largo del planeta.
Actualmente cuenta con clientes como son GoDaddy, Verifone, HubSpot, y Salesforce, por nombrar algunos.
¿Cómo funciona Cobalt?
Cobalt funciona de una manera muy sencilla, vamos a verla punto por punto:
- Contratamos el servicio con ellos y durante los primeros días se define el proyecto, lo qué queremos testear, y se nos asigna un especialista dependiendo de si queremos analizar una web, una aplicación móvil, una API, etc.
- Desde el segundo día hacía las dos semanas, el especialista o especialistas de Cobalt realizan un testeo manual de la aplicación que queremos analizar, además de por supuesto cubrir y seguir la metodología OWASP (Open Web Application Security Project)
- En el día 14 el cliente puede ojear el panel de penetration testing, que ya estará bastante completo, con muchísimo detalle, que veremos más adelante como ejemplo.
- Ya en el ciclo de uno a tres meses, el cliente tiene la responsabilidad de solucionar las incidencias expuestas, y Cobalt realizará un nuevo testeo de verificación.
- Una vez se termina el proyecto, el cliente puede dar feedback de la experiencia con el equipo asignado, así como del resultado final.
Este ciclo de vida e Cobalt, se puede lanzar tantas veces como necesitemos, sobre la misma aplicación o API, en caso de que sigamos añadiendo funcionalidades, etc. Será bueno mantener nuestras herramientas seguras durante el desarrollo.
Demo muy rápida por la interfaz de Cobalt
El equipo de Cobalt tuvo el detalle de mostrarme la interfaz del producto, y es por ello que os quiero dejar aquí un ejemplo desde el comienzo.
Lo primero que veremos al loguearnos al portal, serán nuestros Assets, en esta sección añadiremos nuestra aplicación, API, etc:
Si ya hubiéramos comenzado un pentest hacía alguno de nuestros Assets, podremos movernos a la pestaña de Insights para ver el resultado actual del mismo:
Si hacemos scroll, podremos ver el tipo de incidencias encontradas, diferenciado por colores, que se consume de manera muy sencilla:
Si nos fuéramos hasta Brief, podríamos ver la vista que tiene un Pentest, donde se detallan los Assets, los objetivos, nuestros números de pentesters, así como la última vez que se ha ejecutado y el estado del mismo:
Si hacemos click en Findings, podremos irnos a la sección donde se ven con detalles todas las vulnerabilidades encontradas, y por supuesto podremos asignarlas a tickets dentro de nuestro JIRA, por poner un ejemplo, para que nuestros desarrolladores se encarguen de ellas:
En la sección de Summary podremos ver todas las vulnerabilidades de una manera mucho más sencilla, además de ser similar al reporte final que se crea y se puede imprimir:
¿Por qué Cobalt.io, donde tiene sentido?
En mi opinión, si comparamos Cobalt.io, con comenzar un Bug Bounty, o algo similar por nuestra cuenta, es muchísimo mas sencillo usar Cobalt.io.
Con Cobalt.io, vamos a tener un ingeniero, o varios, de cualquier parte del mundo, siempre que esté especializado en la aplicación que queremos proteger, además hemos visto lo fresca y moderna que es la interfaz, con integración con JIRA para poder resolver las incidencias de manera más sencilla.
Cobalt.io es un servicio que recomiendo a todas las empresas que necesiten seguridad en las API que están creando, o usando incluso si de verdad son críticas para nuestro negocio. Cobalt.io tiene mucho sentido para fabricantes como podrían ser VMware, que exponen muchísimas API al exterior, pero quiero dejar claro que Cobalt.io es un servicio escalable que encaja en cualquier tipo de desarrollo, siempre que la seguridad sea un tema importante a tener en cuenta como parte del desarrollo.
Os dejo un enlace a la web, para que podáis echar un vistazo.

Muy buen analisis, y como siempre desde cuba te leemos