03-complet-saas · 1–2 días · 8 min
Auditoría SaaS: primero el aislamiento, no las cabeceras.
En un SaaS, el agujero que corta ingresos no es un header. Es la factura de la org A leída desde la org B. Sin dos tenants, el aislamiento queda No testado — arriba del informe.
- Cuándo abrirlo
- SaaS multi-usuario: orgs, workspaces, facturación, webhooks
- El producto promete que los datos se quedan en su lado
- Al menos una cuenta de prueba; dos tenants para concluir aislamiento
- Agentes
- 00–11 + especialista saas-multitenant
- Fuera de este modo
- Un solo tenant: ningún IDOR trans-org Confirmado
- No es SOC 2 ni SSPM
El « SaaS security » equivocado
La mayoría de esas páginas venden cerrar Slack o Salesforce. Aquí auditas la aplicación que TÚ vendes.
La regla de los dos tenants
Sesión A, anotas ids. Sesión B. Con B pides un recurso de A visto en A — un GET. 200 con datos de A = prueba. Un solo tenant = No testado.
Frase tipo
SaaS completo en https://app.ejemplo.tld. Dos tenants en el brief. Cuentas fuera del chat.
Antes de lanzar
- Solo tengo una cuenta demo.
- Se corre igual. El aislamiento queda No testado, dicho arriba. Luego añades un segundo tenant y relanzas en Delta.
El kit, no la guía.
Open source, MIT. Lo clonas, lo abres en Claude, Codex, Cursor o Hermes. Informe sostenido — o el silencio de la QA.