Una flota de agentes especializados enumera, encadena y explota de verdad sobre el ciclo CTEM completo. Lo que no se reproduce con una PoC, no se reporta. Toda la ejecución y los modelos de IA, alojados en Europa.
Un agente puede encontrar y puede probar. Lo que no puede saber es que ese servidor se apaga en marzo, que ese endpoint lo usa un único cliente que factura un tercio del negocio, o que la severidad alta que marca el estándar es, en tu arquitectura, un incidente menor.
Un agente enumera la superficie y detecta un endpoint que expone datos de otro usuario.
BOLA · /api/v2/orders
Reproduce la cadena completa y guarda la evidencia. Sin falsos positivos que revisar.
Petición y respuesta guardadas
Un analista valida el hallazgo, corrige la severidad y descarta lo que no aplica a tu entorno.
Firmado por un senior
Llega traducido: qué proceso de negocio queda expuesto, cuánto cuesta y qué se hace primero.
Análisis de impacto (BIA)
Gartner describe la gestión continua de exposición en cinco fases. La mayoría de herramientas cubre dos. RedArrow recorre las cinco, y en las dos últimas interviene una persona.
Qué entra en el perímetro y qué procesos de negocio dependen de ello. Se define contigo, no se asume.
kritero · sesión inicialInventario de activos, superficie expuesta y rutas de acceso. Continuo: lo que aparece mañana también entra.
RedArrow · automáticoNo todo lo crítico en CVSS lo es en tu casa. Se ordena por exposición real y dependencia de negocio.
RedArrow + analistaCada hallazgo se explota en entorno controlado. Si no se reproduce, no se reporta.
RedArrow · evidencia guardadaEl hallazgo sale convertido en decisión: responsable, plazo e impacto si no se hace primero.
kritero · revisión seniorEl análisis de impacto en negocio no es un apartado del informe: es lo que determina el orden. Antes de empezar mapeamos qué procesos dependen de cada activo, y cada hallazgo hereda esa dependencia.
Lo que pregunta un comité nunca es cuántas vulnerabilidades hay. Es si se puede facturar el lunes, si hay que notificar a la autoridad de control, y qué pasa si se deja para el trimestre que viene.
Lo que recibe el equipo técnico es la cadena completa de explotación, la petición exacta y la corrección propuesta. Suficiente para reproducirlo en local y cerrarlo sin volver a preguntar.
SEVERIDAD TRAS EL AJUSTE SENIOR
RedArrow se evalúa contra objetivos reconocidos y contra pentesters humanos. El informe completo, con metodología y limitaciones, está publicado.
Vulnerabilidades confirmadas en VulnBank: 36 críticas, 39 altas, 19 medias y 4 bajas.
Contrastado con 7 informes de pentesters humanosHallazgos en crAPI, de los que 8 resultaron críticos y 7 altos tras revisión.
Objetivo estándar de la industria, en laboratorio propioMinutos de media para resolver los retos del corpus de XBOW que se corresponden con su diseño.
RedArrow no está optimizado para CTF: el benchmark lo explicaUna sesión de 45 minutos con el equipo que firma los informes. Salimos con el alcance definido y una primera lectura de por dónde entraría un atacante.
Solicitar demo