Saltar al contenido principal
Preguntas frecuentes

Lo que conviene aclarar antes.

Qué es la plataforma, qué encuentra, qué entrega y qué hace con lo que le das. Si falta la tuya, escríbenos.

Qué es y cómo se empieza

¿Qué es esta plataforma?

Es una plataforma SaaS de ciberseguridad que permite analizar aplicaciones web, APIs y otros servicios para identificar posibles vulnerabilidades y configuraciones inseguras.

El objetivo es ayudarte a conocer qué tan expuesto está tu sistema y qué deberías corregir antes de que esas debilidades puedan convertirse en un problema de seguridad.

¿Necesito ser experto en ciberseguridad para utilizarla?

No. La plataforma está diseñada para que pueda utilizarla tanto una persona con conocimientos básicos de tecnología como desarrolladores, administradores de sistemas y profesionales de ciberseguridad.

Los resultados incluyen explicaciones sobre qué se encontró, cuál puede ser el impacto y recomendaciones para solucionarlo.

¿Qué necesito para comenzar un análisis?

Normalmente necesitas proporcionar la dirección de la aplicación que deseas analizar, por ejemplo https://miempresa.example.

Dependiendo del tipo de evaluación, también puede solicitarse información adicional, como un token de sesión o credenciales de prueba, para analizar áreas de la aplicación que requieren autenticación.

¿Puedo analizar cualquier página de Internet?

No. Debes analizar únicamente sistemas propios o sistemas para los que tengas autorización expresa del propietario.

La plataforma está pensada para auditorías legítimas, validaciones de seguridad, entornos de desarrollo y evaluaciones autorizadas.

¿Qué activos pueden evaluarse, y cuáles no?

Aplicaciones web y APIs por HTTP, el dominio y sus subdominios, registros DNS, transporte y certificados. En el plan Ofensivo, varios hosts y sistemas con componentes de IA.

No se evalúan redes internas, aplicaciones móviles ni sistemas industriales.

Qué encuentra y cómo trabaja

¿Qué tipo de vulnerabilidades puede detectar?

Dependiendo del nivel de análisis contratado, la plataforma puede revisar problemas relacionados con:

  • Configuraciones inseguras
  • Autenticación y sesiones
  • Control de acceso
  • Exposición de información
  • APIs
  • Inyección
  • Cross-Site Scripting (XSS)
  • Errores de configuración
  • Dependencias y tecnologías expuestas
  • OWASP Web, API e IA

Las pruebas disponibles pueden variar dependiendo del tipo de servicio seleccionado.

¿La plataforma realmente intenta hackear mi aplicación?

Depende del tipo de evaluación. Algunos análisis utilizan únicamente reconocimiento y técnicas pasivas para identificar información expuesta sin explotar vulnerabilidades.

Los niveles de pentesting o Red Teaming pueden realizar pruebas de seguridad más avanzadas dentro de los límites previamente autorizados. El alcance de las pruebas siempre debe estar definido antes de comenzar.

¿Qué diferencia existe entre un escaneo de vulnerabilidades y un pentesting?

Un escaneo busca automáticamente posibles problemas de seguridad.

Un pentesting va más allá: analiza los resultados, valida vulnerabilidades, intenta comprender cómo podrían aprovecharse y determina cuál sería su impacto real.

Por ejemplo, un escáner puede indicar que existe un posible problema de seguridad, mientras que un pentesting intenta determinar si ese problema realmente representa un riesgo.

¿Qué diferencia existe entre pentesting y Red Teaming?

El pentesting normalmente busca encontrar y validar vulnerabilidades dentro de un alcance determinado.

El Red Teaming intenta evaluar escenarios más completos, analizando cómo diferentes debilidades podrían combinarse para generar un impacto mayor.

  • Pentesting — encontrar y validar vulnerabilidades.
  • Red Teaming — analizar cómo podría comportarse un atacante frente al sistema completo.
¿Utilizan inteligencia artificial durante las pruebas?

Sí. La inteligencia artificial puede utilizarse como apoyo para analizar información, relacionar hallazgos, identificar patrones, priorizar riesgos y generar recomendaciones.

Dependiendo del tipo de evaluación, también pueden utilizarse agentes especializados para realizar diferentes tareas dentro del proceso.

La IA complementa el proceso de seguridad; no significa que todos los resultados deban considerarse automáticamente vulnerabilidades confirmadas.

¿Puede haber falsos positivos?

Sí. Como sucede con prácticamente cualquier herramienta de seguridad automatizada, algunos resultados pueden necesitar validación adicional. Por eso los hallazgos deben analizarse considerando el contexto de la aplicación.

Los niveles de servicio más avanzados pueden incluir una revisión adicional para determinar si una vulnerabilidad es real y cuál es su impacto. En el expediente, lo que el agente no llegó a reproducir se marca como «sin confirmar» y nunca se mezcla con lo demostrado.

Lo que te llevas

¿Qué contiene el reporte final?

El reporte puede incluir información como:

  • Resumen ejecutivo
  • Vulnerabilidades identificadas
  • Nivel de severidad
  • Descripción del problema
  • Evidencias técnicas
  • Posible impacto
  • Tecnologías relacionadas
  • Referencias OWASP
  • Recomendaciones de remediación
  • Información útil para desarrolladores

En evaluaciones más avanzadas también pueden incluirse cadenas de ataque, correlación entre vulnerabilidades y validaciones adicionales.

¿Cómo se determina qué vulnerabilidades son más importantes?

Cada hallazgo se analiza considerando factores como la facilidad de explotación, el impacto potencial, la información comprometida, los permisos necesarios, la exposición del sistema y la posibilidad de combinarlo con otras vulnerabilidades.

De esta manera, el equipo puede concentrarse primero en los problemas que representan mayor riesgo.

Los hallazgos del pentest llegan con su valoración CVSS 4.0. El puntaje de 0 a 10 que da Scan Regular no es CVSS: es una medida propia de exposición externa, no es comparable con el de otra herramienta y no representa el riesgo de tu negocio.

¿La plataforma corrige automáticamente las vulnerabilidades?

No necesariamente. El objetivo principal es encontrar, explicar y ayudar a priorizar los problemas de seguridad. El reporte proporciona información para que desarrolladores o responsables del sistema puedan aplicar las correcciones correspondientes.

Después de corregirlas puede realizarse una nueva prueba para comprobar que la vulnerabilidad ya no se encuentra presente. Ese retesting compara contra lo que ya se reportó y no busca nada nuevo. El seguimiento del trabajo de corrección, en cambio, todavía no vive en la plataforma: las recomendaciones salen por hallazgo para que tu equipo las reparta.

¿Por qué debería realizar estas pruebas si mi aplicación funciona correctamente?

Porque que una aplicación funcione correctamente no significa necesariamente que sea segura. Una vulnerabilidad puede permanecer durante meses sin provocar errores visibles.

Realizar evaluaciones de seguridad permite detectar problemas antes de que puedan ser aprovechados, mejorar continuamente la aplicación y proporcionar mayor confianza a clientes, desarrolladores y responsables del negocio.

Tus datos y tus accesos

¿Qué pasa con mis tokens, credenciales o información de sesión?

Cuando una evaluación necesita acceder a funciones autenticadas, pueden utilizarse credenciales o tokens específicamente creados para la prueba. La recomendación es utilizar cuentas de prueba con permisos limitados siempre que sea posible, y revocar o regenerar los tokens utilizados una vez terminada la evaluación.

Por nuestro lado: la sesión que entregues no se escribe en disco ni queda en el expediente, y las credenciales y los JWT que el agente detecte se muestran redactados.

¿Cómo se protege la información de las evaluaciones?

El objetivo se autoriza por escrito; la confirmación llega por un canal distinto y caduca; cada auditoría vive en el expediente de su propia aplicación y nada de una cuenta se ve desde otra.

Los controles de la plataforma —SSO, roles, cifrado en reposo— están en definición, y lo decimos aquí en vez de dejarlo suponer.

¿Cómo pruebo la plataforma o solicito una demo?

Crea una cuenta: Scan Regular es gratuito y con tu usuario ya puedes escanear un dominio propio y leer el informe completo de lo que se ve desde fuera.

Para ver RTSS sobre tu aplicación, escríbenos a Hola@RedSigmaIA.com y revisamos juntos el alcance antes de proponer un plan.

¿Lo vemos sobre tu superficie?

Tenemos una aplicación como servicio a la medida para cada requerimiento. Contáctanos.

Prueba RTSS, contacta con Hola@RedSigmaIA.com