03-complet-saas · 1–2 días · 8 min

Auditoría SaaS: primero el aislamiento, no las cabeceras.

En un SaaS, el agujero que corta ingresos no es un header. Es la factura de la org A leída desde la org B. Sin dos tenants, el aislamiento queda No testado — arriba del informe.

Cuándo abrirlo
  • SaaS multi-usuario: orgs, workspaces, facturación, webhooks
  • El producto promete que los datos se quedan en su lado
  • Al menos una cuenta de prueba; dos tenants para concluir aislamiento
Agentes
00–11 + especialista saas-multitenant
Fuera de este modo
  • Un solo tenant: ningún IDOR trans-org Confirmado
  • No es SOC 2 ni SSPM

El « SaaS security » equivocado

La mayoría de esas páginas venden cerrar Slack o Salesforce. Aquí auditas la aplicación que TÚ vendes.

La regla de los dos tenants

Sesión A, anotas ids. Sesión B. Con B pides un recurso de A visto en A — un GET. 200 con datos de A = prueba. Un solo tenant = No testado.

Frase tipo

SaaS completo en https://app.ejemplo.tld. Dos tenants en el brief. Cuentas fuera del chat.

Antes de lanzar

Solo tengo una cuenta demo.
Se corre igual. El aislamiento queda No testado, dicho arriba. Luego añades un segundo tenant y relanzas en Delta.

El kit, no la guía.

Open source, MIT. Lo clonas, lo abres en Claude, Codex, Cursor o Hermes. Informe sostenido — o el silencio de la QA.

Open sourceMIT0 estrellas0 forks

github.com/cryptulien/security-kit