Más de 48 motores de prueba

Qué probamos y cómo te protegemos

Agent Breach combina más de 48 capacidades de prueba especializadas para aplicaciones web y APIs autorizadas. Los hallazgos se revisan frente a las evidencias registradas, mientras que las señales sin confirmar siguen visibles como candidatas.

Niveles de evaluación

Elige la profundidad adecuada para tus necesidades o deja que Agent Breach recomiende la mejor opción para tu aplicación.

Comprobación rápida

Superficie · ~9 motores

Un barrido rápido de las páginas públicas: identificación de tecnologías, cabeceras y nuclei ligero. Termina en minutos.

Completo

Cobertura · ~28 motores • Recomendado

Mapea la aplicación y las APIs y después prueba vulnerabilidades de alto valor en las URLs descubiertas. Equilibrio entre velocidad y profundidad.

Auditoría completa

48 motores

Nuestro perfil de escaneo más amplio para revisiones previas al lanzamiento y evaluaciones más profundas. La cobertura depende de las rutas alcanzables, el acceso proporcionado y el alcance configurado. Puede durar más de una hora.

Descubrimiento de vulnerabilidades

5 motores

Explora las páginas alcanzables, los endpoints observados y los formularios dentro del alcance, usando las peticiones capturadas para orientar las comprobaciones relevantes.

Escaneo de vulnerabilidades basado en plantillas

Comprueba las superficies observadas en busca de CVE conocidos, configuraciones incorrectas y paneles expuestos.

Escáner rápido y personalizable con miles de plantillas mantenidas por la comunidad que cubren CVE, configuraciones incorrectas, credenciales por defecto y debilidades específicas de cada tecnología.

Con tecnología de Nuclei

Escaneo de vulnerabilidades del servidor web

Detecta archivos peligrosos, software desactualizado y configuraciones incorrectas del servidor que los atacantes explotan.

Escáner de servidor completo que busca archivos peligrosos, versiones de software desactualizadas y más de 6.700 archivos y programas potencialmente peligrosos.

Con tecnología de Nikto

Escaneo de vulnerabilidades de WordPress

Identifica plugins, temas y versiones del núcleo vulnerables que podrían comprometer tu sitio WordPress.

Escáner especializado en sitios WordPress. Detecta plugins, temas y versiones del núcleo vulnerables, enumera usuarios y comprueba configuraciones incorrectas habituales.

Con tecnología de WPScan

Identificación de tecnologías

Mapea tu stack tecnológico para aplicar automáticamente las pruebas adecuadas.

Identifica plataformas CMS, frameworks de JavaScript, servidores web, herramientas de analítica y más. Conocer tu stack ayuda a priorizar las pruebas de seguridad más relevantes.

Con tecnología de WhatWeb

Validación avanzada basada en módulos

Permite comprobaciones seguras con módulos y una validación de exploits muy controlada en entornos autorizados.

Ejecuta módulos de Metasploit en modo de auditoría segura por defecto; el modo de explotación controlada solo está disponible con autorización explícita y salvaguardas.

Con tecnología de Metasploit

Prevención del robo de datos

7 motores

Protege tus bases de datos y sistemas backend de los ataques de inyección que causan la mayoría de las brechas de datos.

Detección de inyección SQL

Encuentra fallos de inyección SQL que podrían permitir robar o modificar tu base de datos.

Detecta y valida automáticamente fallos de inyección SQL en los principales motores de bases de datos, con técnicas ciegas, basadas en errores, UNION y basadas en tiempo.

Con tecnología de SQLMap

Detección de Cross-Site Scripting

Detecta fallos XSS que podrían permitir secuestrar sesiones de usuario o robar credenciales.

Escáner XSS inteligente que analiza el contexto, genera payloads personalizados y prueba cross-site scripting reflejado, almacenado y basado en DOM.

Con tecnología de XSStrike

Inyección de plantillas en el servidor

Detecta inyecciones de plantillas que podrían dar a un atacante acceso total al servidor.

Prueba inyecciones en los motores más usados (Jinja2, Twig, Freemarker, Velocity, etc.). La SSTI puede llevar a ejecución remota de código, una de las vulnerabilidades web más críticas.

Pruebas de inyección LDAP

Evita que los atacantes eludan la autenticación o extraigan información del directorio.

Sondea formularios de inicio de sesión y campos de búsqueda en busca de inyecciones LDAP que podrían permitir eludir la autenticación o extraer información del directorio.

Fuzzing de endpoints de API

Descubre fallos, fugas de datos y errores de lógica en tus APIs REST y GraphQL.

Envía una gran variedad de payloads inesperados a los endpoints de la API: valores límite, caracteres especiales, entradas sobredimensionadas y cadenas de inyección. Complementa las pruebas de OpenAPI basadas en el esquema cuando no hay una especificación publicada.

Descubrimiento de OpenAPI y fuzzing basado en el esquema

Encuentra fallos de API que los fuzzers genéricos pasan por alto importando tu especificación OpenAPI/Swagger.

Descubre documentos OpenAPI y Swagger, importa cada operación y hace fuzzing de los parámetros con payloads basados en el esquema. Ejecuta una matriz de autenticación que compara las respuestas sin y con autenticación en cada endpoint.

Fuzzing de aplicaciones web

Sondea puntos de entrada seleccionados en busca de comportamientos inesperados que podrían exponer datos.

Fuzzer flexible y modular para probar por fuerza bruta parámetros, cabeceras, cookies y campos de formulario con diccionarios y codificadores personalizados.

Con tecnología de Wfuzz

Seguridad de acceso

8 motores

Asegúrate de que solo las personas adecuadas acceden a los datos adecuados y de que tus sistemas de inicio de sesión, sesión y permisos no pueden eludirse.

Pruebas de seguridad de JWT

Evita la elusión de la autenticación basada en tokens que podría exponer todas las cuentas de usuario.

Prueba vulnerabilidades comunes de JWT: confusión de algoritmos, claves de firma débiles, falta de caducidad, reutilización de tokens y divulgación de información en los claims.

Pruebas de acceso basado en roles

Verifica que los usuarios solo acceden a lo que deben, sin escalada de privilegios.

Comprueba si usuarios con pocos privilegios pueden acceder a endpoints de administración, escalar privilegios o acceder a datos de otros usuarios saltándose los límites de rol.

Pruebas de acceso a nivel de objeto

Detecta fallos en los que un usuario accede a datos de otros manipulando identificadores.

Comprueba si los usuarios pueden acceder a recursos de otros usuarios o modificarlos manipulando los identificadores en URLs, cuerpos de petición o cabeceras: uno de los fallos de seguridad de API más comunes.

Autorización entre perfiles (BOLA)

Verifica que un rol autenticado no puede acceder a los objetos de otro usuario.

Reproduce peticiones a nivel de objeto con varios perfiles de autenticación para detectar fallos de autorización a nivel de objeto: el mismo ID de usuario consultado con sesiones distintas no debería filtrar datos.

Pruebas de resistencia del inicio de sesión

Garantiza que tus páginas de acceso resisten ataques de relleno de credenciales y fuerza bruta.

Simula ataques de relleno de credenciales y fuerza bruta. Verifica las políticas de bloqueo de cuentas, la limitación de tasa, la exigencia de CAPTCHA y las fugas por tiempos de respuesta.

Validación de la política de contraseñas

Confirma que tus requisitos de contraseña cumplen los estándares del sector.

Valida que tu política de contraseñas exige suficiente complejidad, longitud y variedad de caracteres. Comprueba si se aceptan contraseñas comunes o filtradas.

Simulación de ataques de credenciales

Prueba la resistencia frente a credenciales débiles en flujos de inicio de sesión HTTP y servicios de red.

Ejecuta comprobaciones de credenciales controladas con Hydra en formularios de acceso web y servicios como SSH/FTP/SMTP para validar el bloqueo, la monitorización y la higiene de contraseñas.

Con tecnología de Hydra

Pruebas de seguridad de OAuth / OIDC

Encuentra elusiones de redirect_uri y fallos de PKCE y de gestión de tokens en los flujos de identidad externa.

Descubre documentos de descubrimiento OIDC y servidores de autorización y prueba la validación de las URIs de redirección, la exigencia de PKCE y las configuraciones incorrectas habituales de OAuth en los flujos públicos de inicio de sesión.

Bastionado de infraestructura

7 motores

Verifica que tus servidores, certificados y cabeceras de seguridad siguen las buenas prácticas del sector y no filtran información.

Auditoría de la configuración CORS

Evita el robo de datos entre sitios causado por una compartición de recursos mal configurada.

Busca configuraciones CORS peligrosas: orígenes comodín, orígenes reflejados, aceptación del origen null y exposición de credenciales.

Análisis de cabeceras de seguridad

Garantiza que tus cabeceras HTTP protegen frente a clickjacking, XSS y rastreo de datos.

Comprueba la presencia y la configuración correcta de cabeceras críticas: Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, Permissions-Policy y más.

Pruebas de configuración SSL/TLS

Identifica cifrados débiles que podrían permitir interceptar datos sensibles.

Analiza tu configuración TLS en busca de cifrados débiles, protocolos obsoletos, problemas de certificados y errores de configuración de HSTS.

Con tecnología de SSLyze

Escaneo TLS completo

Análisis profundo de tu configuración de cifrado frente a vulnerabilidades conocidas.

Análisis TLS en profundidad que cubre protocolos soportados, suites de cifrado, intercambio de claves, validación de la cadena de certificados y vulnerabilidades conocidas (Heartbleed, POODLE, ROBOT).

Con tecnología de TestSSL

Seguridad de DNS y correo

Evita la toma de subdominios y la suplantación de correo contra tu dominio.

Busca riesgos de toma de subdominios, valida los registros de autenticación de correo SPF/DKIM/DMARC, detecta entradas CNAME huérfanas e identifica vulnerabilidades de transferencia de zona DNS.

Pruebas de protección contra clickjacking

Verifica que tus páginas no pueden incrustarse en iframes maliciosos para engañar a los usuarios.

Comprueba las cabeceras X-Frame-Options y las directivas frame-ancestors de Content-Security-Policy para evitar ataques de redirección de la interfaz.

Escaneo consciente del WAF

Detecta cuándo un WAF bloquea las pruebas y se adapta para no pasar por alto vulnerabilidades reales.

Identifica Cloudflare, AWS WAF y otras protecciones del edge a partir de las páginas de bloqueo, reintenta con payloads ajustados y muestra la interferencia del WAF en la telemetría del escaneo.

Protección de la lógica de negocio

11 motores

Detecta fallos en los flujos de tu aplicación que permitan eludir pagos, escalar privilegios o abusar de funcionalidades.

Protección contra falsificación de peticiones

Evita que los atacantes engañen a los usuarios para realizar acciones no deseadas.

Verifica que las peticiones que cambian el estado requieren tokens anti-CSRF válidos o usan cookies SameSite. Prueba técnicas de elusión de tokens y validaciones ausentes.

Falsificación de peticiones del lado del servidor

Impide que los atacantes usen tu servidor para acceder a sistemas internos y a metadatos de la nube.

Comprueba si se puede engañar a tu aplicación para que haga peticiones a servicios internos, endpoints de metadatos de la nube o servidores externos arbitrarios.

Pivote interno mediante SSRF

Sondea el alcance interno a través de un SSRF confirmado, sin instalación y solo desde la nube.

Una vez confirmado un SSRF, intenta alcanzar de forma controlada nombres de host internos, endpoints de metadatos y servicios internos habituales para medir el radio de impacto sin un agente dentro de la red.

Seguridad en la subida de archivos

Evita subidas de archivos maliciosos que podrían comprometer tu servidor.

Intenta subir tipos de archivo peligrosos (web shells, SVG con XSS, archivos políglotas) para probar la validación del content-type, el filtrado de extensiones y el tratamiento en el servidor.

Pruebas de deserialización

Encuentra deserializaciones inseguras que podrían llevar a ejecución remota de código.

Busca deserializaciones inseguras en aplicaciones Java, PHP, Python y .NET que podrían provocar ejecución remota de código, denegación de servicio o escalada de privilegios.

Seguridad de WebSocket

Protege los canales de comunicación en tiempo real frente a secuestros e inyecciones.

Prueba las conexiones WebSocket en busca de falta de autenticación, secuestro entre sitios, inyección de mensajes y ausencia de validación del origen.

Pruebas de limitación de tasa

Garantiza que tu API no puede saturarse ni abusarse con peticiones excesivas.

Verifica que tu API y los endpoints críticos aplican límites de tasa. Prueba técnicas de elusión con distintas cabeceras y ráfagas de peticiones concurrentes.

Pruebas de lógica de negocio

Detecta fallos de flujo como manipulación de precios, abuso de cupones o saltos de proceso.

Prueba manipulación de precios, elusión de flujos, ataques con cantidades negativas, abuso de cupones y otras vulnerabilidades de lógica propias de la aplicación.

Pruebas de flujos con estado

Encuentra elusiones de varios pasos en los flujos de pago, alta y aprobación.

Reproduce macros de flujos de navegador grabadas y modifica cadenas POST con estado para saltarse pasos, reordenar transiciones o abusar de procesos de negocio de varios pasos.

Validación de segundo orden / almacenada

Confirma inyecciones almacenadas consultando páginas secundarias en busca de marcadores introducidos.

Introduce marcadores únicos durante las pruebas de inyección y después consulta otras páginas y endpoints para confirmar XSS, SQLi o inyección de plantillas almacenados que solo aparecen al cabo de un tiempo.

Pruebas de condiciones de carrera

Detecta errores de concurrencia que podrían provocar doble gasto o corrupción de datos.

Envía peticiones concurrentes para detectar errores time-of-check-to-time-of-use, vulnerabilidades de doble gasto y otras condiciones de carrera.

Mapeo de la superficie de ataque

10 motores

Descubre qué está expuesto a internet: subdominios, puertos abiertos, endpoints ocultos y recursos en la nube olvidados.

Descubrimiento de rutas ocultas

Encuentra paneles de administración, copias de seguridad y archivos de configuración que no deberían ser públicos.

Descubre directorios ocultos, copias de seguridad, paneles de administración y archivos de configuración probando miles de rutas habituales.

Descubrimiento de subdominios

Revela subdominios olvidados que podrían ser puntos de entrada para atacantes.

Descubre subdominios mediante fuentes pasivas (registros de transparencia de certificados, conjuntos de datos DNS, buscadores y archivos web) sin enviar tráfico a tu infraestructura.

Con tecnología de Subfinder

Mapeo completo de subdominios

Ofrece el mapeo más exhaustivo de la huella externa de tu dominio.

Combina fuerza bruta DNS, scraping web, análisis de certificados e integraciones de API para una enumeración completa de subdominios.

Con tecnología de Amass (OWASP)

Descubrimiento de endpoints GraphQL

Encuentra esquemas GraphQL expuestos que podrían filtrar todo tu modelo de datos.

Descubre endpoints GraphQL, ejecuta consultas de introspección para mapear el esquema y prueba ataques por lotes y divulgación de información.

Abuso de profundidad y alias en GraphQL

Prueba los límites de coste de las consultas, la inundación de alias y la denegación de servicio por lotes en APIs GraphQL.

Sondea el anidamiento de alias, el abuso de consultas por lotes, los límites de profundidad y la gestión de consultas persistidas para encontrar vías de denegación de servicio y de elusión de la autorización propias de GraphQL.

Descubrimiento de versiones de API olvidadas

Encuentra versiones de API obsoletas o internas que siguen accesibles desde internet.

Sondea las raíces de API versionadas (/v1, /v2, /internal) y señala endpoints obsoletos, discrepancias de autenticación y APIs en la sombra que ingeniería olvidó retirar.

Análisis de la huella digital

Revela qué información sobre tu organización está públicamente disponible para los atacantes.

Recopila correos, subdominios, hosts y nombres de empleados de fuentes públicas como buscadores, servidores de claves PGP y SHODAN.

Con tecnología de theHarvester

Escaneo de puertos y servicios

Descubre puertos abiertos y servicios en ejecución que amplían tu superficie de ataque.

Descubre puertos abiertos, identifica los servicios en ejecución y sus versiones, detecta sistemas operativos y mapea reglas de cortafuegos.

Con tecnología de Nmap

Pruebas de exposición en la nube

Encuentra buckets de almacenamiento expuestos, endpoints de metadatos abiertos y configuraciones incorrectas en la nube.

Busca buckets S3 expuestos, endpoints de metadatos de la nube abiertos, contenedores de almacenamiento mal configurados y otros vectores de ataque específicos de AWS, Azure y GCP.

Superficie de ataque externa (EASM)

Señala VPN, Citrix, RDP y nombres de host de aspecto interno expuestos a internet.

Clasifica los banners de nmap y la salida del descubrimiento para destacar servicios de acceso remoto y patrones de nombres de host internos: inteligencia de la superficie de ataque externa sin un escáner dentro de la red.

Empieza a reducir el riesgo hoy

Tu primer escaneo es gratis. La duración depende del alcance, el perfil, las credenciales y la respuesta del objetivo.