RedArrow
REDARROWPENTESTING AUTÓNOMO

Pentesting autónomo con agentes de IA.Explotan de verdad, con evidencia reproducible.

Una flota de agentes especializados enumera, encadena y explota de verdad sobre el ciclo CTEM completo. Lo que no se reproduce con una PoC, no se reporta. Toda la ejecución y los modelos de IA, alojados en Europa.

VECTORESWeb, API REST / OData / GraphQL, SSO/OAuth2 y lógica de negocio (IDOR, BOLA, auth bypass)
TÉCNICAenumeración → encadenado → explotación con PoC reproducible (petición y respuesta guardadas)
MARCOSOWASP WSTG, MITRE ATT&CK, mapeo CWE y CVSS v3.1
ENTORNOagentes y LLM alojados en la UE, sin salida de datos del cliente a terceros
Web y APIExplotación reproducibleRevisión seniorDatos en la UE
La plataforma, en marcha · ×33
01DÓNDE PARA LA MÁQUINA

La máquina llega hasta aquí. El resto es criterio.

Un agente puede encontrar y puede probar. Lo que no puede saber es que ese servidor se apaga en marzo, que ese endpoint lo usa un único cliente que factura un tercio del negocio, o que la severidad alta que marca el estándar es, en tu arquitectura, un incidente menor.

LO ENCUENTRA LA MÁQUINA

Hallazgo

Un agente enumera la superficie y detecta un endpoint que expone datos de otro usuario.

BOLA · /api/v2/orders
LO PRUEBA LA MÁQUINA

Explotación

Reproduce la cadena completa y guarda la evidencia. Sin falsos positivos que revisar.

Petición y respuesta guardadas
AQUÍ ENTRA UNA PERSONA
LO REVISA UN SENIOR

Criterio

Un analista valida el hallazgo, corrige la severidad y descarta lo que no aplica a tu entorno.

Firmado por un senior
LO ENTIENDE TU COMITÉ

Decisión

Llega traducido: qué proceso de negocio queda expuesto, cuánto cuesta y qué se hace primero.

Análisis de impacto (BIA)
02LO QUE ENCUENTRA EN PRODUCCIÓN

Mira cómo una sesión encadena y confirma.

Esto es una ejecución real de RedArrow sobre cuatro entornos auditados. El agente enumera la superficie, encadena el acceso y confirma cada hallazgo con una PoC reproducible antes de escribir la ficha.

Hallazgos reales, anonimizados. Dominios, nombres de tabla, cuentas y datos de cliente eliminados. La técnica, el CWE y el CVSS se conservan tal cual se reportaron.

redarrow@fleet · sesión #4471 EN MARCHA
0 hallazgos confirmados
03POR QUÉ NO SOMOS UN ESCÁNER

Catorce mil hallazgos no son catorce mil decisiones.

UNA PLATAFORMA DE ESCANEO AUTÓNOMO
  • —Entrega un volumen alto de hallazgos técnicos
  • —Severidad según CVSS, igual para todos los clientes
  • —La priorización la hace tu equipo, si tiene tiempo
  • —Cubre descubrimiento y validación
  • —El informe lo lee el equipo técnico
REDARROW
  • ▸Entrega lo explotable, con la evidencia reproducible
  • ▸Severidad ajustada a tu arquitectura por un analista
  • ▸La priorización va hecha, con el criterio explicado
  • ▸Cubre las cinco fases del ciclo CTEM
  • ▸El informe lo lee el comité, en tres idiomas
04CONTINUOUS THREAT EXPOSURE MANAGEMENT

El ciclo CTEM, entero.

Gartner describe la gestión continua de exposición en cinco fases. La mayoría de herramientas cubre dos. RedArrow recorre las cinco, y en las dos últimas interviene una persona.

FASE 1

Alcance

Qué entra en el perímetro y qué procesos de negocio dependen de ello. Se define contigo, no se asume.

kritero · sesión inicial
FASE 2

Descubrimiento

Inventario de activos, superficie expuesta y rutas de acceso. Continuo: lo que aparece mañana también entra.

RedArrow · automático
FASE 3

Priorización

No todo lo crítico en CVSS lo es en tu casa. Se ordena por exposición real y dependencia de negocio.

RedArrow + analista
FASE 4

Validación

Cada hallazgo se explota en entorno controlado. Si no se reproduce, no se reporta.

RedArrow · evidencia guardada
FASE 5

Movilización

El hallazgo sale convertido en decisión: responsable, plazo e impacto si no se hace primero.

kritero · revisión senior
05LO QUE NO AUTOMATIZAMOS

Ningún hallazgo sale de aquí sin que una persona lo haya mirado.

El análisis de impacto en negocio no es un apartado del informe: es lo que determina el orden. Antes de empezar mapeamos qué procesos dependen de cada activo, y cada hallazgo hereda esa dependencia.

Lo que pregunta un comité nunca es cuántas vulnerabilidades hay. Es si se puede facturar el lunes, si hay que notificar a la autoridad de control, y qué pasa si se deja para el trimestre que viene.

Lo que recibe el equipo técnico es la cadena completa de explotación, la petición exacta y la corrección propuesta. Suficiente para reproducirlo en local y cerrarlo sin volver a preguntar.

Hallazgo 014 · revisadoCRÍTICO
Tipo
Broken Object Level Authorization
Dónde
/api/v2/orders/{id}
Severidad base
Alta — según CVSS
Ajuste senior
Crítico. El endpoint devuelve datos de pedido de cualquier cliente sin control de propiedad.
Evidencia
Cadena reproducida, petición y respuesta adjuntas
Impacto en negocio: expone la cartera de pedidos completa. Brecha notificable bajo RGPD en 72 horas y riesgo directo sobre el contrato marco con distribución.

SEVERIDAD TRAS EL AJUSTE SENIOR

Crítico Alto Medio Bajo Muy bajo
06RESULTADOS PUBLICADOS

Nos medimos en abierto.

RedArrow se evalúa contra objetivos reconocidos y contra pentesters humanos. El informe completo, con metodología y limitaciones, está publicado.

98

Vulnerabilidades confirmadas en VulnBank: 36 críticas, 39 altas, 19 medias y 4 bajas.

Contrastado con 7 informes de pentesters humanos
20

Hallazgos en crAPI, de los que 8 resultaron críticos y 7 altos tras revisión.

Objetivo estándar de la industria, en laboratorio propio
6–15

Minutos de media para resolver los retos del corpus de XBOW que se corresponden con su diseño.

RedArrow no está optimizado para CTF: el benchmark lo explica
Leer el informe de validación
07PREGUNTAS FRECUENTES

Preguntas que nos hacen.

Lo sustituye en cobertura y lo supera en frecuencia, pero si tu marco normativo exige una prueba puntual firmada por un tercero, esa firma también la ponemos nosotros. Lo que desaparece es el hueco de once meses entre una prueba y la siguiente.
No llegan. Un hallazgo entra en el informe solo si la explotación se ha reproducido y la evidencia está guardada. Lo que no se reproduce, no se reporta.
Solo si lo autorizas por escrito y con ventana acordada. El modo por defecto es preproducción con paridad de datos. Las acciones destructivas están desactivadas en ambos casos.
Un analista senior de kritero, con nombre y apellidos. La máquina produce la evidencia; la lectura de severidad e impacto la firma una persona que responde de ella.
Con una sesión de 45 minutos para definir alcance y qué procesos de negocio dependen de cada activo. De ahí sale el primer ciclo. No hace falta instalar nada en tu infraestructura.

Enséñanos una aplicación y te decimos qué encontraríamos.

Una sesión de 45 minutos con el equipo que firma los informes. Salimos con el alcance definido y una primera lectura de por dónde entraría un atacante.

Solicitar demo