¿Qué quieres saber sobre ShopShield?
Respuestas claras a las dudas más comunes. Si no encuentras lo tuyo, escríbenos a ecomyseo@gmail.com.
💰 Producto y precio
¿Cuánto cuesta una auditoría?
99 € pago único por la Auditoría Única. Incluye scan exhaustivo de Core + Módulos + Theme (excluyendo framework Symfony/PrestaShop Bundle para evitar falsos positivos), informe PDF descargable, lista de PoCs reproducibles y 24h de soporte por email para dudas técnicas sobre los hallazgos.
Si ya eres cliente de Ecom Experts con pack anual de horas contratado, tienes acceso al plan Lifetime · 75 € pago único con 6 auditorías al año.
¿Es pago único o suscripción?
Pago único. No cobramos mensualidad ni renovación automática. Pagas una vez 99 € y recibes tu auditoría completa con informe + PoCs. Sin permanencia, sin cargos sorpresa.
Si necesitas vigilancia continua del código tras corregir los bugs, ofrecemos planes de seguimiento a medida — escríbenos al contacto.
¿Por qué 99 € si otros cobran miles por auditoría?
Porque usamos IA multi-agente Claude en lugar de horas humanas. Un pen-tester senior cobra 800–1500 €/día y tarda 2–5 días en lo mismo que nosotros hacemos en una hora.
No reemplazamos al pen-tester humano para análisis profundos de lógica de negocio compleja, pero cubrimos el 90 % de vulnerabilidades técnicas (SQLi, XSS, RCE, IDOR, crypto débil, info leak...) a una fracción del coste y con PoC reproducible.
¿Necesito una API key de Anthropic?
No. Nosotros pagamos la API Claude para la Auditoría Única estándar. Tú solo pagas los 99 €.
Si quieres usar tu propio saldo Anthropic (BYOK - Bring Your Own Key) para scans personalizados con Opus 4.8 o sin límites de frecuencia, ofrecemos un plan BYOK por contacto. Útil si ya tienes créditos Anthropic o haces muchas auditorías al mes.
🔧 Técnico
¿Qué hace exactamente ShopShield AI?
Audita tu código fuente buscando vulnerabilidades de seguridad mediante agentes Claude especializados. Encuentra bugs que los SAST tradicionales no detectan: race conditions, IDORs, lógica de negocio rota, SSRF, deserialización insegura, crypto débil, etc.
Cada hallazgo crítico pasa por fase 2 de verificación adversarial donde otro agente Claude intenta refutar el bug y generar PoC reproducible. Si el PoC es confirmado, lo ejecutamos en sandbox aislado para validar la explotabilidad.
¿Mi código sale del servidor?
Sí, se sube cifrado en tránsito (TLS 1.3) y en reposo (AES-256-GCM) a nuestros servidores para análisis. Se borra automáticamente en menos de 24 horas tras finalizar la auditoría. Los hallazgos quedan guardados en tu cuenta pero el código fuente NO.
Solo se envía la parte que tú decides: Core PS, módulos custom, theme o todo. No subimos imágenes, logs, .zip, .txt ni binarios. Solo extensiones .php .tpl .twig .js .css .sql .xml .json .yml.
Para clientes que necesitan que el código NUNCA salga de su infraestructura, ofrecemos modo Enterprise self-hosted bajo presupuesto.
¿Qué frameworks soportáis?
Optimizado para PrestaShop 8/9. También funciona con WordPress + WooCommerce, Magento 2, Laravel, Symfony, Django, FastAPI, Flask, Express, NestJS, Rails y código custom PHP/Python/Node.
¿Hay falsos positivos?
Pocos. Cada hallazgo crítico pasa por una fase 2 de verificación con un segundo agente Claude que intenta refutarlo. Solo si confirma la explotabilidad y genera un PoC reproducible, lo marcamos como CONFIRMADO. Los falsos positivos quedan etiquetados claramente en el informe.
Además avisamos automáticamente cuando un finding está en código de framework (Symfony, PrestaShop Bundle) — esos son casi siempre falsos positivos porque están protegidos por capas que el agente no ve.
¿Cuánto tarda una auditoría?
Entre 20 minutos y 1 hora según el tamaño del código. Una auditoría completa de PrestaShop Core (~5700 ficheros) con Haiku 4.5 tarda ~30 min. Auditoría de módulos custom (~800 ficheros) ~10 min.
Recibes alerta por email + WhatsApp en cuanto termina, sin tener que estar pendiente.
¿Reemplazáis al pen-test humano?
No del todo. Lo complementamos. Cubrimos el ~90% de vulnerabilidades técnicas que un SAST + DAST + revisión humana junior detectarían. Para auditorías profundas de lógica de negocio compleja, problemas arquitecturales o test de intrusión multi-paso, el pen-tester humano sigue siendo necesario.
Recomendamos: ShopShield AI cada vez que cambies código + pen-test humano anual o tras cambios mayores.
👤 Uso y cuenta
¿Cómo conecto mi tienda PrestaShop?
Después de pagar, recibes el módulo PrestaShop oficial de ShopShield. Lo subes a tu tienda por el gestor de módulos (no necesitas FTP). En la configuración pegas tu API key (te la mostramos al registrarte) y eliges qué auditar.
Cero Docker, cero Composer, cero permisos especiales. Funciona en hosting compartido y dedicado.
¿Recibo email + WhatsApp?
Sí. Cuando la auditoría termina, recibes email con resumen + link al informe PDF, y opcionalmente WhatsApp si configuras tu número en /account/whatsapp y activas alertas. Puedes filtrar para recibir solo Críticos, solo Altos, o también el resumen post-scan.
¿Qué hago con los hallazgos?
El informe te da descripción del bug, ubicación exacta (fichero:línea), snippet del código vulnerable, PoC reproducible y pasos para reproducir. Tu desarrollador puede usarlo para corregir directamente.
Si necesitas que nosotros corrijamos los bugs, tenemos servicio de remediación bajo presupuesto (incluido si eres cliente con pack anual de horas Ecom Experts).
¿Listo para probarlo?
99 € pago único. Informe completo en 1 hora. Sin compromiso.
Comprar Auditoría →