La seguridad en Agent Breach
Agent Breach es una plataforma B2B de pruebas de seguridad. Esta página resume cómo protegemos los datos de los clientes y cómo operamos las cargas de escaneo. Para los términos legales, consulta nuestra Política de privacidad y los Términos del servicio.
Cómo funciona el escaneo
Los escaneos se ejecutan desde nuestro SaaS alojado contra las URLs que registras, sin agentes en tus servidores. Los perfiles de autenticación opcionales te permiten probar tras el inicio de sesión con las credenciales que configures. Los hallazgos y los informes se guardan en tu espacio de trabajo para su clasificación y exportación.
Alojamiento y regiones
La infraestructura de producción se ejecuta en AWS en la UE (eu-north-1). Los correos transaccionales se envían con AWS SES en eu-west-1. No necesitas instalar software en tu entorno para lanzar escaneos basados en URL.
Cifrado
El tráfico hacia Agent Breach usa TLS en tránsito. Los secretos de los perfiles de autenticación se cifran en reposo con cifrado simétrico estándar del sector. El acceso a los sistemas de producción se limita a las necesidades operativas.
Escaneo de repositorios y PR
Cuando activas el escaneo alojado de PR, descargamos los commits autorizados del repositorio en espacios de trabajo temporales, ejecutamos el análisis de seguridad y eliminamos esos espacios tras generar el informe, también en caso de error y mediante una limpieza periódica. Requiere consentimiento explícito en el flujo de integraciones. Consulta nuestra Política de privacidad para más detalles.
- Semgrep (SAST) para patrones de código inseguros en la instantánea de la rama del PR
- Gitleaks para secretos y credenciales incrustados
- Trivy para CVE de dependencias y configuraciones incorrectas de IaC
- OSV Scanner para vulnerabilidades conocidas en lockfiles y manifiestos
- OpenSSF Scorecard para la higiene de la cadena de suministro del repositorio
- Bastionado de workflows para la fijación de versiones y los permisos de GitHub Actions
- Delta de manifiestos de dependencias para lockfiles añadidos, modificados o eliminados respecto a la base del PR
Conservación
Los periodos de conservación se aplican automáticamente donde se indica abajo. Los informes exportados en PDF/HTML se conservan más tiempo que el detalle de los hallazgos para facilitar los flujos de auditoría.
- Hallazgos detallados y salida de las herramientas: 90 días desde su descubrimiento
- Informes de escaneo PDF/HTML en almacenamiento de objetos: 365 días desde su generación
- Registros de actividad del espacio de trabajo: 90 días (Team/Business) o 365 días (Enterprise); borrado definitivo como máximo a los 365 días
- Espacios de trabajo del escaneo alojado de PR: temporales, se eliminan tras el análisis y en la limpieza periódica
- Registros operativos de la aplicación (CloudWatch): 30 días
Subencargados
Usamos las siguientes categorías de subencargados para prestar Agent Breach. Mantenemos un registro más completo para los procesos de compra, que se actualiza trimestralmente. Consulta también nuestra Política de privacidad.
- Amazon Web Services: alojamiento en la UE (eu-north-1), bases de datos, almacenamiento, colas, correo SES (eu-west-1) e inferencia de IA con Bedrock
- Stripe: facturación de suscripciones y procesamiento de pagos
- Cloudflare: CAPTCHA Turnstile en los flujos públicos de registro y escaneo
- GitHub: escaneo opcional de CI/PR en repositorios autorizados por el cliente
- LinkedIn: integración OAuth opcional para funciones conectadas
- Shodan (opcional): enriquecimiento de la superficie de ataque solo para objetivos autorizados por el cliente
Privacidad y alineación con la normativa
Diseñamos el tratamiento de datos alineado con el RGPD y la LGPD para clientes de la UE y de Brasil. Las preferencias de cookies y analítica se gestionan desde nuestro cuadro de consentimiento de cookies. Lee nuestra Política de privacidad, los Términos y la Política de cookies.
Informes mapeados a marcos
Agent Breach no certifica a tu organización ni acredita el cumplimiento en tu nombre. Los planes de pago pueden exportar los hallazgos registrados y su mapeo a marcos para la revisión del auditor; la exhaustividad y la aplicabilidad requieren una evaluación independiente.
- Informes PDF de pentest: plantillas Explicado con IA, OWASP WSTG, NIST 800-115, CREST y estilo PCI-DSS ASV
- Exportaciones de mapeo de cumplimiento con matriz completa: SOC 2, PCI-DSS, HIPAA, ISO 27001, MITRE ATT&CK Enterprise, CIS Controls, NIST CSF 2.0 y OWASP ASVS, con aplicabilidad según el tipo de aplicación (p. ej., se omite HIPAA si no hay contexto de datos de salud)
- Exportaciones estructuradas: PDF, JSON y CSV con resúmenes ejecutivos y detalle de la corrección
- PDF con marca blanca en Team y Enterprise para consultoras y partners de seguridad
Contacto de seguridad
Comunica cualquier sospecha de vulnerabilidad en la infraestructura o los servicios de Agent Breach a support@agentbreach.com con los pasos de reproducción. Evita pruebas disruptivas contra clientes en producción sin autorización por escrito. Consulta también Ayuda y soporte.
Operación del servicio
Hoy no publicamos una página de estado pública. Para comunicar incidencias o preguntar por la disponibilidad, escribe a support@agentbreach.com.