Agent Breach ofrece pruebas de seguridad continuas para aplicaciones web y APIs autorizadas con cobertura autenticada, estados explícitos de validación y reproducibilidad, evidencias registradas, informes y retests.

Seguridad web y de APIs basada en evidencias

Pentesting continuo de aplicaciones web y APIs, con la evidencia detrás de cada hallazgo.

Agent Breach explora aplicaciones web y APIs autorizadas, separa los hallazgos confirmados de las señales y registra las evidencias, las correcciones y el historial de retests que tu equipo necesita para actuar.

Demostración de 30 minutos · hablamos de una aplicación y sus salvaguardas · sin compromiso

Clientes

Equipos que despliegan con confianza.

“A integração da Agent Breach ao nosso ciclo de desenvolvimento trouxe visibilidade contínua sobre aplicações e APIs. Os relatórios são claros, reproduzíveis e focados no impacto real para o negócio.”

Tatiana
Founder · RHTech
Partners

Partner de entrega

Organizaciones que construyen y entregan con Agent Breach.

  • RHTECH
Verifica antes de confiar

Conoce el producto antes de conectar una aplicación.

Un software de seguridad debe ganarse el acceso con evidencias. Revisa el flujo, los entregables y el tratamiento de datos antes de crear una cuenta.

Usa la simulación en vivo

Recorre un escaneo de OWASP Juice Shop, sus hallazgos, la salida de las herramientas y los informes. Sin cuenta y sin tráfico hacia tus sistemas.

Explora la simulación →

Lee el entregable

Lee un ejemplo fechado de Juice Shop, reproducido de forma independiente, con peticiones copiables, la salida HTTP observada, sus límites y la corrección.

Abrir la muestra de evidencias de laboratorio →

Revisa el tratamiento de datos

Consulta la región de alojamiento, el cifrado de credenciales, la conservación, los subencargados, los controles de autorización y el estado actual de las certificaciones.

Leer los detalles de seguridad →

Conoce las condiciones de la prueba

Un dominio de empresa nuevo recibe hasta 14 días naturales de acceso de escritura, desde la creación de su primera cuenta, para un objetivo autorizado y un escaneo. Sin tarjeta y sin cargos automáticos.

Empieza la evaluación →

Registro de hallazgo confirmado

La evidencia se mantiene separada de la alerta del escáner.

Un hallazgo registrado muestra lo que se observó y lo que sigue siendo incierto. La confirmación es explícita, no se deduce de códigos de estado ni de redirecciones.

  • URL afectada, método, parámetro y petición registrada
  • Resultado observado y comparación de validación o de control
  • Pasos de reproducción y material de prueba de concepto cuando se captura
  • Estado de confirmación, salida original, salvedades y corrección
Entregables

Mira lo que recibes.

Registros de hallazgos, material de reproducción capturado, resúmenes ejecutivos y exportaciones alineadas con normas, con las evidencias que faltan, las señales y las salvedades siempre visibles.

Informes para flujos de auditoría

No certificamos a tu organización. En los planes de pago, exporta evidencias listas para auditoría que puedes adjuntar a flujos GRC, cuestionarios de clientes y revisiones de auditores.

  • Plantillas PDF de pentest: Explicado con IA, Ejecutivo, Desarrolladores, OWASP WSTG/ASVS, NIST 800-115 y CSF 2.0, CREST, estilo PCI-DSS ASV, CIS Controls
  • JSON de mapeo de marcos (matrices completas con estados covered/partial/N/A/gap): SOC 2, PCI-DSS, HIPAA, ISO 27001, MITRE ATT&CK Enterprise, CIS Controls, NIST CSF 2.0, OWASP ASVS; la aplicabilidad depende del tipo de aplicación (p. ej., HIPAA solo con contexto sanitario/PHI)
  • Paquete de evidencias ZIP para flujos de auditoría
  • Anexo de retest: resultados de verificación de las correcciones aplicadas
  • Exportaciones estructuradas: PDF, JSON y CSV
  • PDF con marca blanca en Team y Enterprise

Las plantillas de estilo PCI-DSS ASV documentan los hallazgos de una evaluación de vulnerabilidades; no constituyen una certificación PCI ASV ni una atestación de un Qualified Security Assessor.

Todos los detalles de informes y cumplimiento →

Cómo funciona

De la URL al informe.

Autoriza un objetivo, elige el perfil adecuado y conserva las evidencias resultantes junto al hallazgo.

01

Añade tu URL

~2 min de configuración

Staging o producción. Opcionalmente, añade OAuth, SAML, clave de API o cookie de sesión.

02

Simulamos ataques

La duración depende del perfil y de la superficie

El planificador selecciona y secuencia las capacidades relevantes y valida los descubrimientos frente a respuestas registradas y comparaciones de control.

03

Corrige y despliega

Retest cuando la corrección esté lista

Revisa el estado de confirmación, los pasos de reproducción, la salida original y la corrección. Exporta el resultado o envíalo al CI.

Cómo probamos

IA que piensa como un atacante.

Los escáneres de firmas repiten plantillas. Agent Breach usa las evidencias de las respuestas para seleccionar y secuenciar capacidades de un catálogo de más de 45 herramientas y técnicas de seguridad.

Por qué el escaneo de casillas se queda corto

El DAST tradicional lanza payloads conocidos y lista resultados aislados. Los atacantes exploran los flujos de autenticación, encadenan IDOR con inyección y pivotan entre endpoints. Eso requiere razonamiento, no solo firmas.

El ciclo de Agent Breach

  1. 01

    Descubrir

    Mapea endpoints, especificaciones OpenAPI, esquemas GraphQL, superficies de autenticación y tecnologías, con y sin autenticación.

  2. 02

    Orquestar

    El LLM elige las siguientes herramientas y pruebas mediante MCP según lo que revela cada respuesta.

  3. 03

    Encadenar

    Conecta fallos de inyección, control de acceso y sesión en rutas de ataque explotables.

  4. 04

    Priorizar

    Ordena por explotabilidad e impacto en el negocio, no por volumen de alertas.

  5. 05

    Explicar

    Informes enriquecidos con LLM y correcciones claras, no un volcado de herramientas.

Stack transparente: Nuclei, SQLMap, Nikto y otras capacidades especializadas, conservando la salida original de las herramientas para su revisión.

La investigación pública de vulnerabilidades puede orientar la planificación y generar alertas ajustadas a tu stack. Cualquier verificación sigue respetando el perfil elegido, la autorización del objetivo y el alcance registrado.

Simulación del productoEjecución ilustrativa
Seguridad en pull requests

Lo que analizamos en cada PR.

Conecta la GitHub App para ejecutar escaneos alojados de pull requests con check runs, comentarios de revisión en los archivos modificados y una política clara de pass/warn/fail.

Semgrep (SAST)

Análisis estático de patrones de código inseguros en la rama del PR.

Gitleaks (secretos)

Detecta claves de API, tokens y credenciales incrustados en los archivos del repositorio.

Trivy

CVE de dependencias y configuraciones incorrectas de IaC en el sistema de archivos.

OSV Scanner

Vulnerabilidades conocidas en lockfiles y manifiestos de dependencias.

OpenSSF Scorecard

Comprobaciones de higiene de la cadena de suministro del repositorio por debajo de los umbrales configurados.

Bastionado de workflows

Fijación de versiones de GitHub Actions, permisos y comprobaciones de mínimo privilegio.

Delta de manifiestos de dependencias

Señala lockfiles y manifiestos añadidos, modificados o eliminados respecto a la rama base del PR.

La mayoría de los motores analizan la instantánea de la rama del PR (commit head). El delta de manifiestos de dependencias compara los lockfiles de base y head. Los comentarios en GitHub priorizan los archivos modificados en el pull request.

El escaneo de PR en GitHub está disponible en los planes de pago con consentimiento explícito para el escaneo alojado.

Compara enfoques

Lo que obtienes al contratar Agent Breach.

La mayoría de los stacks mezclan categorías. Revisa esta tabla para ver por qué los equipos nos eligen frente al DAST de firmas o a esperar solo al PTaaS clásico.

DAST de firmas / monitorizaciónPTaaS / pentest humanoAgent BreachLo mejor para AppSec continuo
Ideal paraMonitorización amplia de CVE y configuracionesPruebas creativas en profundidad y validación de cumplimientoSimulación ofensiva continua de web/API
FrecuenciaEscaneos programados1–4 veces al añoComprobaciones programadas, en despliegues y en PR
Supervisión humanaNinguna / ruido de alertasTrabajo humano completoValidación automatizada; la revisión depende del servicio
ResultadoHallazgos aisladosPDF + narrativa humanaRutas encadenadas, pasos de reproducción, grafo de ataque (de pago)
Tiempo hasta empezarDías o semanas de configuraciónSemanas o mesesMinutos
Pruebas autenticadasA menudo limitadasSólidasOAuth, SAML, cookies, claves de API
Precio de entradaSuscripciones de gama mediaDe cinco a seis cifras al añoTeam autoservicio + Enterprise

Agent Breach es un SaaS alojado en la UE, sin instalación en tu infraestructura. Aporta validación continua entre evaluaciones humanas acotadas; las atestaciones formales y algunas revisiones de lógica de negocio pueden seguir necesitando a un especialista.

Quién está detrás de Agent Breach

Denis Cabral Lopes

Denis Cabral Lopes

Fundador e ingeniero de software principal

Creé Agent Breach porque conseguir un informe de seguridad, o incluso saber qué es vulnerable en tu aplicación, suele ser largo, lento y estar lleno de burocracia. Quería construir algo más rápido y accesible. Algo fácil de usar, en el que ves los hallazgos a medida que aparecen y entiendes qué se está ejecutando por debajo. Mientras las empresas esperan meses entre un pentest y otro, siguen expuestas. Los atacantes tienen demasiado tiempo para explotar debilidades que un proceso más ágil detectaría antes. Un pentest no debería ser algo de una vez al año. Debería hacerse con la misma frecuencia con la que despliegas.

Antes de Agent Breach, pasé más de una década diseñando y liderando plataformas de software para fintech, energías renovables y sectores intensivos en datos. Eso incluye sistemas de analítica en la nube que procesan cientos de terabytes y servicios en producción para clientes institucionales. Hoy dirijo Agent Breach de principio a fin: la visión de producto, la arquitectura y la ingeniería central de la plataforma. Vivo en Madrid.

Conecta en LinkedIn
FAQ

Preguntas frecuentes.

Evalúa con nosotros

Trae una aplicación. Llévate un plan concreto.

Reserva una demostración para hablar del objetivo, la autorización, las salvaguardas, las evidencias necesarias y las integraciones antes de lanzar ningún escaneo.

Agent Breach — Seguridad web y de APIs basada en evidencias