Saltar al contenido principal
Qué es

Pruebas de seguridad como servicio.

Red Sigma es una plataforma SaaS de pruebas de seguridad y pentesting asistido por IA agéntica. Se usa desde el navegador: no hay nada que instalar, ni agentes que desplegar en tu infraestructura.

Qué evalúa

Aplicaciones que viven en la red y sus piezas conectadas:

  • Aplicaciones web
  • Aplicaciones con IA
  • Full-stack y su API
  • Portales y paneles internos
  • Servicios que hablan entre sí

Siempre sobre un objetivo que declaras por escrito. Dar de alta un proyecto no autoriza su dirección: son dos pasos distintos a propósito.

Qué significa «agéntica»

No es un modelo que contesta preguntas. Es un agente que recibe un objetivo, usa herramientas contra él, mira lo que contestó y decide el paso siguiente — y repite hasta agotar lo que puede comprobar.

Por eso encuentra cadenas que un escáner no ve: un dato suelto casi nunca es un hallazgo; dos que se tocan, casi siempre. El alcance y la validación final siguen siendo humanos.

Los dos servicios

Se contratan por separado y hacen cosas distintas. La diferencia que importa no es el precio: es si se toca el objetivo o no.

Scan Regular: reconocimiento pasivo y OSINT. Freemium · gratuito, sin empresa

Scan Regular

Qué publica tu organización sin saberlo.

El nivel de entrada, y funciona de verdad: no es una demostración recortada ni pide tarjeta. Escribes un dominio y recibes el informe completo de lo que se ve desde fuera, ordenado por severidad.

  • Superficie expuesta
  • OSINT del dominio
  • Fugas en el código público
  • Informe de superficie
Para qué sirve el nivel gratuito, y qué no hace

Para qué sirve. Para saber si hay algo que merezca una revisión más profunda antes de contratarla, y para conocer la herramienta sin hablar con nadie. Lo que encuentre es tuyo aunque no sigas adelante.

No toca el objetivo más que un visitante: sin cargas, sin fuerza bruta y sin escaneo de puertos. Por eso no necesita permiso por escrito. Sin expediente ni historial: cada escaneo se lee y se cierra.

Crear cuenta y escanear
Red Team Security Scanner: auditoría ofensiva guiada por humanos. Con gestión de aplicaciones y retesting

RTSS · Red Team Security Scanner

Hasta dónde llegaría alguien que lo intente.

La auditoría ofensiva sobre la aplicación que contrates. Prueba accesos, permisos, lógica de negocio y API, y encadena lo que encuentra para ver qué permite de verdad.

  • Accesos y permisos
  • Lógica de negocio y API
  • Expediente auditable
  • Informe con CVSS 4.0
  • Un proyecto por aplicación
  • Historial de corridas
Qué incluye además, y bajo qué condiciones

Incluye la revalidación. Cuando corrijas, vuelve sobre cada hallazgo con los pasos originales y dice si sigue abierto. No se contrata aparte y no busca nada nuevo: compara contra lo que ya se reportó.

Aquí sí se envían pruebas reales, así que el objetivo se declara por escrito y un operador autoriza cada corrida antes de que empiece. Una corrida por aplicación a la vez.

Crear cuenta y pedir una demo
Vista de la plataforma

Lo que verías en pantalla.

Datos ficticios para demostración

Red Sigma · consola Pulsa una aplicación o una pestaña 127.0.0.1:8787
RED SIGMARTSS · v2

Herramientas

Scan Regular OSINT y superficie expuesta
RTSS Pentest agéntico con IA

Aplicaciones

Cuenta DemoPlan de muestra
Aplicación Portal Demo Cuenta Demo 12 escaneos Inactivo
Retesting Limpiar

RTSS › Portal Demo › Configuración

Elige la aplicación que se va a auditar

El objetivo tiene que estar declarado en el autorizados.txt de esta aplicación. La coincidencia es exacta: un subdominio es otro sistema y puede ser de otro dueño.

Dar de alta una aplicación

RTSS › Tienda Ejemplo › En curso

Ejecutando Fase 4 · Explotación 38 min en marcha Detener
  • PreparaciónAlcance leído, 1 host autorizado
  • Reconocimiento34 rutas, 11 formularios
  • Acceso y sesión2 roles de prueba en sesión
  • ExplotaciónSubagente 2 de 2 · lógica de negocio
  • Impacto y cadenaEn cola
  • Evidencia y reporteEn cola

El reloj de inactividad para la corrida a los 15 minutos sin señal del agente. Mientras espera un segundo factor no cuenta: esperar no es estar parado.

  • Crítica1
  • Alta2
  • Media3
  • Baja2
  • Informativo1
  • 3 expedientes
Escaneo 12/03/2026 10:24 Terminado 9 hallazgos 1 sin confirmar
20260312_102411_d4e2

https://portal.demo.example/

Ver los 9 hallazgos del expediente
  • La exportación del panel de administración responde sin sesión en /panel/exportar
    Crítica Control de acceso CVSS 9.1 CWE-306 A01:2021

    El agente pidió la ruta sin cookie ni cabecera de autorización y recibió el volcado completo en CSV. No hace falta cuenta: basta conocer la dirección.

  • El identificador de pedido es secuencial y devuelve pedidos de otras cuentas
    Alta Lógica de negocio CVSS 7.5 CWE-639 A01:2021 Sin confirmar

    Se observó el comportamiento al restar uno al identificador propio, pero el agente no llegó a reproducirlo con una segunda cuenta de prueba.

  • El formulario de recuperación distingue si el correo existe
    Alta Autenticación CVSS 7.1 CWE-204 A07:2021
  • La cookie de sesión viaja sin el atributo Secure
    Media Configuración CVSS 5.3 CWE-614 A05:2021
  • La subida de archivos acepta el tipo que declara el cliente
    Media Validación de entrada CVSS 5.4 CWE-434
  • El panel no fija la cabecera X-Frame-Options
    Media Configuración CVSS 4.3 CWE-1021 A05:2021
  • Las páginas de error devuelven la ruta absoluta del servidor
    Baja Fuga de información CVSS 3.7 CWE-209
  • El servidor anuncia su versión exacta en la cabecera Server
    Baja Fuga de información CVSS 3.1 CWE-200
  • El dominio portal.demo.example no publica registro DMARC
    Informativo Correo del dominio Sin CVSS

RTSS › Portal Demo › Retesting

Retesting 02/04/2026 09:40 Terminado 4 cerrados · 2 abiertos
20260402_094011_re1a

Compara contra 20260312_102411_d4e2

  • Cerrado La exportación del panel responde sin sesión La ruta contesta 401 sin cookie. Se repitió el paso original tres veces.
  • Sigue abierto El identificador de pedido es secuencial Mismo comportamiento que en el escaneo original. Sin cambios.
  • Cerrado El formulario de recuperación distingue si el correo existe La respuesta y el tiempo ya son iguales existan o no.
  • Parcial La cookie de sesión viaja sin Secure Corregido en la cookie de sesión y no en la de preferencias.
  • Cerrado El servidor anuncia su versión exacta La cabecera ya no lleva número de versión.
  • Sigue abierto El dominio no publica registro DMARC Sin registro en el DNS. Es el de menor severidad del lote.

Un retesting no busca nada nuevo: repite lo que ya se reportó. Si quieres saber qué apareció desde entonces, lo que toca es otro escaneo.

Portal Demo portal-demo https://portal.demo.example/
Criticidad Roja

76% de riesgo — Alta probabilidad de intrusión

Es una escala de riesgo: más alto es peor. 0-30 verde, 31-69 ámbar, 70-100 roja.

76% de probabilidad estimada de intrusión. 1 hallazgo de severidad crítica determina el resultado por sí solo: es una vía de entrada ejercida, no un aviso preventivo. El cálculo pondera cada hallazgo por su severidad, de modo que la cantidad no compensa la gravedad.

  • Crítica1
  • Alta2
  • Media3
  • Baja2
  • Informativo1

1 de los 9 hallazgos de este escaneo no se confirmó: se infirió del comportamiento observado sin reproducirlo. El cálculo no lo descuenta, pero en un entregable que se presente como probado, sí.

3Escaneos Expedientes de escaneo de esta aplicación, terminados o no.
1Retestings Revalidaciones de los hallazgos de un escaneo.
21Hallazgos (histórico) La suma de todos los escaneos. Es el trabajo entregado, no el estado de hoy.
1Sin confirmar Anotados por el agente sin reproducirlos.

La bandera es del último escaneo que escribió sus hallazgos: 20260312_102411_d4e2. No es el histórico, y es deliberado: sumar los hallazgos de todos los escaneos mezcla dos fotos del mismo objetivo.

¿Lo vemos sobre tu superficie?

Tenemos una aplicación como servicio a la medida para cada requerimiento. Contáctanos.

Prueba RTSS, contacta con Hola@RedSigmaIA.com