Qué probamos y cómo te protegemos
Agent Breach combina más de 48 capacidades de prueba especializadas para aplicaciones web y APIs autorizadas. Los hallazgos se revisan frente a las evidencias registradas, mientras que las señales sin confirmar siguen visibles como candidatas.
Niveles de evaluación
Elige la profundidad adecuada para tus necesidades o deja que Agent Breach recomiende la mejor opción para tu aplicación.
Comprobación rápida
Superficie · ~9 motores
Un barrido rápido de las páginas públicas: identificación de tecnologías, cabeceras y nuclei ligero. Termina en minutos.
Completo
Cobertura · ~28 motores • Recomendado
Mapea la aplicación y las APIs y después prueba vulnerabilidades de alto valor en las URLs descubiertas. Equilibrio entre velocidad y profundidad.
Auditoría completa
48 motores
Nuestro perfil de escaneo más amplio para revisiones previas al lanzamiento y evaluaciones más profundas. La cobertura depende de las rutas alcanzables, el acceso proporcionado y el alcance configurado. Puede durar más de una hora.
Descubrimiento de vulnerabilidades
5 motores
Explora las páginas alcanzables, los endpoints observados y los formularios dentro del alcance, usando las peticiones capturadas para orientar las comprobaciones relevantes.
Escaneo de vulnerabilidades basado en plantillas
Comprueba las superficies observadas en busca de CVE conocidos, configuraciones incorrectas y paneles expuestos.
Escáner rápido y personalizable con miles de plantillas mantenidas por la comunidad que cubren CVE, configuraciones incorrectas, credenciales por defecto y debilidades específicas de cada tecnología.
Con tecnología de Nuclei
Escaneo de vulnerabilidades del servidor web
Detecta archivos peligrosos, software desactualizado y configuraciones incorrectas del servidor que los atacantes explotan.
Escáner de servidor completo que busca archivos peligrosos, versiones de software desactualizadas y más de 6.700 archivos y programas potencialmente peligrosos.
Con tecnología de Nikto
Escaneo de vulnerabilidades de WordPress
Identifica plugins, temas y versiones del núcleo vulnerables que podrían comprometer tu sitio WordPress.
Escáner especializado en sitios WordPress. Detecta plugins, temas y versiones del núcleo vulnerables, enumera usuarios y comprueba configuraciones incorrectas habituales.
Con tecnología de WPScan
Identificación de tecnologías
Mapea tu stack tecnológico para aplicar automáticamente las pruebas adecuadas.
Identifica plataformas CMS, frameworks de JavaScript, servidores web, herramientas de analítica y más. Conocer tu stack ayuda a priorizar las pruebas de seguridad más relevantes.
Con tecnología de WhatWeb
Validación avanzada basada en módulos
Permite comprobaciones seguras con módulos y una validación de exploits muy controlada en entornos autorizados.
Ejecuta módulos de Metasploit en modo de auditoría segura por defecto; el modo de explotación controlada solo está disponible con autorización explícita y salvaguardas.
Con tecnología de Metasploit
Prevención del robo de datos
7 motores
Protege tus bases de datos y sistemas backend de los ataques de inyección que causan la mayoría de las brechas de datos.
Detección de inyección SQL
Encuentra fallos de inyección SQL que podrían permitir robar o modificar tu base de datos.
Detecta y valida automáticamente fallos de inyección SQL en los principales motores de bases de datos, con técnicas ciegas, basadas en errores, UNION y basadas en tiempo.
Con tecnología de SQLMap
Detección de Cross-Site Scripting
Detecta fallos XSS que podrían permitir secuestrar sesiones de usuario o robar credenciales.
Escáner XSS inteligente que analiza el contexto, genera payloads personalizados y prueba cross-site scripting reflejado, almacenado y basado en DOM.
Con tecnología de XSStrike
Inyección de plantillas en el servidor
Detecta inyecciones de plantillas que podrían dar a un atacante acceso total al servidor.
Prueba inyecciones en los motores más usados (Jinja2, Twig, Freemarker, Velocity, etc.). La SSTI puede llevar a ejecución remota de código, una de las vulnerabilidades web más críticas.
Pruebas de inyección LDAP
Evita que los atacantes eludan la autenticación o extraigan información del directorio.
Sondea formularios de inicio de sesión y campos de búsqueda en busca de inyecciones LDAP que podrían permitir eludir la autenticación o extraer información del directorio.
Fuzzing de endpoints de API
Descubre fallos, fugas de datos y errores de lógica en tus APIs REST y GraphQL.
Envía una gran variedad de payloads inesperados a los endpoints de la API: valores límite, caracteres especiales, entradas sobredimensionadas y cadenas de inyección. Complementa las pruebas de OpenAPI basadas en el esquema cuando no hay una especificación publicada.
Descubrimiento de OpenAPI y fuzzing basado en el esquema
Encuentra fallos de API que los fuzzers genéricos pasan por alto importando tu especificación OpenAPI/Swagger.
Descubre documentos OpenAPI y Swagger, importa cada operación y hace fuzzing de los parámetros con payloads basados en el esquema. Ejecuta una matriz de autenticación que compara las respuestas sin y con autenticación en cada endpoint.
Fuzzing de aplicaciones web
Sondea puntos de entrada seleccionados en busca de comportamientos inesperados que podrían exponer datos.
Fuzzer flexible y modular para probar por fuerza bruta parámetros, cabeceras, cookies y campos de formulario con diccionarios y codificadores personalizados.
Con tecnología de Wfuzz
Seguridad de acceso
8 motores
Asegúrate de que solo las personas adecuadas acceden a los datos adecuados y de que tus sistemas de inicio de sesión, sesión y permisos no pueden eludirse.
Pruebas de seguridad de JWT
Evita la elusión de la autenticación basada en tokens que podría exponer todas las cuentas de usuario.
Prueba vulnerabilidades comunes de JWT: confusión de algoritmos, claves de firma débiles, falta de caducidad, reutilización de tokens y divulgación de información en los claims.
Pruebas de acceso basado en roles
Verifica que los usuarios solo acceden a lo que deben, sin escalada de privilegios.
Comprueba si usuarios con pocos privilegios pueden acceder a endpoints de administración, escalar privilegios o acceder a datos de otros usuarios saltándose los límites de rol.
Pruebas de acceso a nivel de objeto
Detecta fallos en los que un usuario accede a datos de otros manipulando identificadores.
Comprueba si los usuarios pueden acceder a recursos de otros usuarios o modificarlos manipulando los identificadores en URLs, cuerpos de petición o cabeceras: uno de los fallos de seguridad de API más comunes.
Autorización entre perfiles (BOLA)
Verifica que un rol autenticado no puede acceder a los objetos de otro usuario.
Reproduce peticiones a nivel de objeto con varios perfiles de autenticación para detectar fallos de autorización a nivel de objeto: el mismo ID de usuario consultado con sesiones distintas no debería filtrar datos.
Pruebas de resistencia del inicio de sesión
Garantiza que tus páginas de acceso resisten ataques de relleno de credenciales y fuerza bruta.
Simula ataques de relleno de credenciales y fuerza bruta. Verifica las políticas de bloqueo de cuentas, la limitación de tasa, la exigencia de CAPTCHA y las fugas por tiempos de respuesta.
Validación de la política de contraseñas
Confirma que tus requisitos de contraseña cumplen los estándares del sector.
Valida que tu política de contraseñas exige suficiente complejidad, longitud y variedad de caracteres. Comprueba si se aceptan contraseñas comunes o filtradas.
Simulación de ataques de credenciales
Prueba la resistencia frente a credenciales débiles en flujos de inicio de sesión HTTP y servicios de red.
Ejecuta comprobaciones de credenciales controladas con Hydra en formularios de acceso web y servicios como SSH/FTP/SMTP para validar el bloqueo, la monitorización y la higiene de contraseñas.
Con tecnología de Hydra
Pruebas de seguridad de OAuth / OIDC
Encuentra elusiones de redirect_uri y fallos de PKCE y de gestión de tokens en los flujos de identidad externa.
Descubre documentos de descubrimiento OIDC y servidores de autorización y prueba la validación de las URIs de redirección, la exigencia de PKCE y las configuraciones incorrectas habituales de OAuth en los flujos públicos de inicio de sesión.
Bastionado de infraestructura
7 motores
Verifica que tus servidores, certificados y cabeceras de seguridad siguen las buenas prácticas del sector y no filtran información.
Auditoría de la configuración CORS
Evita el robo de datos entre sitios causado por una compartición de recursos mal configurada.
Busca configuraciones CORS peligrosas: orígenes comodín, orígenes reflejados, aceptación del origen null y exposición de credenciales.
Análisis de cabeceras de seguridad
Garantiza que tus cabeceras HTTP protegen frente a clickjacking, XSS y rastreo de datos.
Comprueba la presencia y la configuración correcta de cabeceras críticas: Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, Permissions-Policy y más.
Pruebas de configuración SSL/TLS
Identifica cifrados débiles que podrían permitir interceptar datos sensibles.
Analiza tu configuración TLS en busca de cifrados débiles, protocolos obsoletos, problemas de certificados y errores de configuración de HSTS.
Con tecnología de SSLyze
Escaneo TLS completo
Análisis profundo de tu configuración de cifrado frente a vulnerabilidades conocidas.
Análisis TLS en profundidad que cubre protocolos soportados, suites de cifrado, intercambio de claves, validación de la cadena de certificados y vulnerabilidades conocidas (Heartbleed, POODLE, ROBOT).
Con tecnología de TestSSL
Seguridad de DNS y correo
Evita la toma de subdominios y la suplantación de correo contra tu dominio.
Busca riesgos de toma de subdominios, valida los registros de autenticación de correo SPF/DKIM/DMARC, detecta entradas CNAME huérfanas e identifica vulnerabilidades de transferencia de zona DNS.
Pruebas de protección contra clickjacking
Verifica que tus páginas no pueden incrustarse en iframes maliciosos para engañar a los usuarios.
Comprueba las cabeceras X-Frame-Options y las directivas frame-ancestors de Content-Security-Policy para evitar ataques de redirección de la interfaz.
Escaneo consciente del WAF
Detecta cuándo un WAF bloquea las pruebas y se adapta para no pasar por alto vulnerabilidades reales.
Identifica Cloudflare, AWS WAF y otras protecciones del edge a partir de las páginas de bloqueo, reintenta con payloads ajustados y muestra la interferencia del WAF en la telemetría del escaneo.
Protección de la lógica de negocio
11 motores
Detecta fallos en los flujos de tu aplicación que permitan eludir pagos, escalar privilegios o abusar de funcionalidades.
Protección contra falsificación de peticiones
Evita que los atacantes engañen a los usuarios para realizar acciones no deseadas.
Verifica que las peticiones que cambian el estado requieren tokens anti-CSRF válidos o usan cookies SameSite. Prueba técnicas de elusión de tokens y validaciones ausentes.
Falsificación de peticiones del lado del servidor
Impide que los atacantes usen tu servidor para acceder a sistemas internos y a metadatos de la nube.
Comprueba si se puede engañar a tu aplicación para que haga peticiones a servicios internos, endpoints de metadatos de la nube o servidores externos arbitrarios.
Pivote interno mediante SSRF
Sondea el alcance interno a través de un SSRF confirmado, sin instalación y solo desde la nube.
Una vez confirmado un SSRF, intenta alcanzar de forma controlada nombres de host internos, endpoints de metadatos y servicios internos habituales para medir el radio de impacto sin un agente dentro de la red.
Seguridad en la subida de archivos
Evita subidas de archivos maliciosos que podrían comprometer tu servidor.
Intenta subir tipos de archivo peligrosos (web shells, SVG con XSS, archivos políglotas) para probar la validación del content-type, el filtrado de extensiones y el tratamiento en el servidor.
Pruebas de deserialización
Encuentra deserializaciones inseguras que podrían llevar a ejecución remota de código.
Busca deserializaciones inseguras en aplicaciones Java, PHP, Python y .NET que podrían provocar ejecución remota de código, denegación de servicio o escalada de privilegios.
Seguridad de WebSocket
Protege los canales de comunicación en tiempo real frente a secuestros e inyecciones.
Prueba las conexiones WebSocket en busca de falta de autenticación, secuestro entre sitios, inyección de mensajes y ausencia de validación del origen.
Pruebas de limitación de tasa
Garantiza que tu API no puede saturarse ni abusarse con peticiones excesivas.
Verifica que tu API y los endpoints críticos aplican límites de tasa. Prueba técnicas de elusión con distintas cabeceras y ráfagas de peticiones concurrentes.
Pruebas de lógica de negocio
Detecta fallos de flujo como manipulación de precios, abuso de cupones o saltos de proceso.
Prueba manipulación de precios, elusión de flujos, ataques con cantidades negativas, abuso de cupones y otras vulnerabilidades de lógica propias de la aplicación.
Pruebas de flujos con estado
Encuentra elusiones de varios pasos en los flujos de pago, alta y aprobación.
Reproduce macros de flujos de navegador grabadas y modifica cadenas POST con estado para saltarse pasos, reordenar transiciones o abusar de procesos de negocio de varios pasos.
Validación de segundo orden / almacenada
Confirma inyecciones almacenadas consultando páginas secundarias en busca de marcadores introducidos.
Introduce marcadores únicos durante las pruebas de inyección y después consulta otras páginas y endpoints para confirmar XSS, SQLi o inyección de plantillas almacenados que solo aparecen al cabo de un tiempo.
Pruebas de condiciones de carrera
Detecta errores de concurrencia que podrían provocar doble gasto o corrupción de datos.
Envía peticiones concurrentes para detectar errores time-of-check-to-time-of-use, vulnerabilidades de doble gasto y otras condiciones de carrera.
Mapeo de la superficie de ataque
10 motores
Descubre qué está expuesto a internet: subdominios, puertos abiertos, endpoints ocultos y recursos en la nube olvidados.
Descubrimiento de rutas ocultas
Encuentra paneles de administración, copias de seguridad y archivos de configuración que no deberían ser públicos.
Descubre directorios ocultos, copias de seguridad, paneles de administración y archivos de configuración probando miles de rutas habituales.
Descubrimiento de subdominios
Revela subdominios olvidados que podrían ser puntos de entrada para atacantes.
Descubre subdominios mediante fuentes pasivas (registros de transparencia de certificados, conjuntos de datos DNS, buscadores y archivos web) sin enviar tráfico a tu infraestructura.
Con tecnología de Subfinder
Mapeo completo de subdominios
Ofrece el mapeo más exhaustivo de la huella externa de tu dominio.
Combina fuerza bruta DNS, scraping web, análisis de certificados e integraciones de API para una enumeración completa de subdominios.
Con tecnología de Amass (OWASP)
Descubrimiento de endpoints GraphQL
Encuentra esquemas GraphQL expuestos que podrían filtrar todo tu modelo de datos.
Descubre endpoints GraphQL, ejecuta consultas de introspección para mapear el esquema y prueba ataques por lotes y divulgación de información.
Abuso de profundidad y alias en GraphQL
Prueba los límites de coste de las consultas, la inundación de alias y la denegación de servicio por lotes en APIs GraphQL.
Sondea el anidamiento de alias, el abuso de consultas por lotes, los límites de profundidad y la gestión de consultas persistidas para encontrar vías de denegación de servicio y de elusión de la autorización propias de GraphQL.
Descubrimiento de versiones de API olvidadas
Encuentra versiones de API obsoletas o internas que siguen accesibles desde internet.
Sondea las raíces de API versionadas (/v1, /v2, /internal) y señala endpoints obsoletos, discrepancias de autenticación y APIs en la sombra que ingeniería olvidó retirar.
Análisis de la huella digital
Revela qué información sobre tu organización está públicamente disponible para los atacantes.
Recopila correos, subdominios, hosts y nombres de empleados de fuentes públicas como buscadores, servidores de claves PGP y SHODAN.
Con tecnología de theHarvester
Escaneo de puertos y servicios
Descubre puertos abiertos y servicios en ejecución que amplían tu superficie de ataque.
Descubre puertos abiertos, identifica los servicios en ejecución y sus versiones, detecta sistemas operativos y mapea reglas de cortafuegos.
Con tecnología de Nmap
Pruebas de exposición en la nube
Encuentra buckets de almacenamiento expuestos, endpoints de metadatos abiertos y configuraciones incorrectas en la nube.
Busca buckets S3 expuestos, endpoints de metadatos de la nube abiertos, contenedores de almacenamiento mal configurados y otros vectores de ataque específicos de AWS, Azure y GCP.
Superficie de ataque externa (EASM)
Señala VPN, Citrix, RDP y nombres de host de aspecto interno expuestos a internet.
Clasifica los banners de nmap y la salida del descubrimiento para destacar servicios de acceso remoto y patrones de nombres de host internos: inteligencia de la superficie de ataque externa sin un escáner dentro de la red.
Empieza a reducir el riesgo hoy
Tu primer escaneo es gratis. La duración depende del alcance, el perfil, las credenciales y la respuesta del objetivo.