Corgea AI Pentesting es un nuevo producto: un motor autónomo de pruebas de penetración que utiliza agentes de IA para planificar, ejecutar, validar e informar sobre pruebas de seguridad. No ejecuta una lista de verificación. Razona sobre tu aplicación.
Las cifras
En un pentest reciente:
- Corgea encontró 25 hallazgos. El pentester humano encontró 6.
- Tiempo de entrega: de 4 a 8 horas. El pentest humano llevó 2 semanas.
No es una mejora marginal. Es una categoría diferente.

Cómo funciona
La mayoría de las herramientas autónomas de pentesting son escáneres de caja negra con mejor marketing. Sondean endpoints con una lista de verificación genérica de vulnerabilidades y producen un PDF lleno de hallazgos teóricos que los equipos de seguridad tienen que clasificar manualmente.
Corgea adopta un enfoque fundamentalmente distinto. El motor funciona como un equipo de pentesting real.
Arquitectura multiagente. No es un único escáner. Corgea crea un agente coordinador que asigna subagentes especializados (un agente de descubrimiento de autenticación, un agente de exploración de API, un agente experto en inyección SQL) en función de lo que descubre. Estos agentes colaboran, comparten hallazgos y se basan en los descubrimientos de los demás. Para objetivos complejos, Corgea puede crear cientos de agentes.

Con conocimiento del código, no de caja negra. El motor ingiere contexto de código, datos de dependencias, configuración de infraestructura y lógica de negocio. Utiliza tus hallazgos existentes de AI SAST para el pentesting de caja blanca, explotando en tiempo de ejecución vulnerabilidades que el análisis estático ya identificó. Esta combinación de información estática y pruebas dinámicas amplifica drásticamente lo que el motor puede encontrar.
Adaptación dinámica. La arquitectura agéntica de Corgea no es fija. El sistema adapta continuamente su estrategia según lo que aprende del objetivo, y escala de forma dinámica el número de agentes, sus responsabilidades y su especialización. No sigue un flujo de trabajo único para todos los casos.
Validación de explotabilidad integrada. Corgea no informa vulnerabilidades teóricas. Los agentes validan la explotabilidad durante la propia prueba, confirmando que un hallazgo puede activarse, capturando evidencia y explicando el impacto en el negocio. Esto elimina la carga de clasificación que hace que los informes de pentest tradicionales sean un torrente de hallazgos sin verificar.

El proceso
-
Configuración del entorno. Corgea aprovisiona un sandbox basado en Kali Linux con un conjunto completo de herramientas de seguridad para rastreo, descubrimiento, reconocimiento y validación de exploits.
-
Ingesta del alcance y el contexto. Alcance del objetivo, endpoints, documentación de API, flujos de autenticación, roles de usuario, contexto de lógica de negocio y contexto opcional de código/repositorio. Tanto autenticado como no autenticado.
-
Descubrimiento de la superficie de ataque. Mapea rutas accesibles, API, parámetros, formularios, límites de autenticación, flujos de trabajo sensibles a la autorización y servicios expuestos.
-
Planificación autónoma de pruebas. Los agentes de IA razonan sobre la estructura de la aplicación y generan planes de prueba para controles de acceso defectuosos, IDOR, omisión de autenticación, inyección, SSRF, manejo inseguro de archivos, exposición de datos sensibles y abuso de la lógica de negocio.
-
Ejecución y validación seguras. Cientos de subagentes ejecutan sondeos, observan respuestas, se adaptan según el comportamiento de la aplicación y validan la explotabilidad.
-
Generación de evidencia. Para problemas confirmados: endpoint afectado, payload o secuencia de solicitudes, evidencia de respuesta, razonamiento de explotabilidad, gravedad, impacto en el negocio y recomendación de remediación.
-
Remediación nativa para desarrolladores. Los hallazgos entran directamente en los flujos de trabajo de los desarrolladores (comentarios de PR, tickets de Jira, notificaciones de Slack, pipelines de CI/CD) con pasos de reproducción, contexto de código y correcciones sugeridas.
-
Informes. Los hallazgos se convierten en informes para la dirección, auditores y clientes.
Autonomía supervisada
Autónomo no significa sin control. Las personas siguen teniendo el control de:
- Definir y aprobar el alcance de las pruebas
- Establecer las reglas de interacción
- Aprobar pruebas agresivas o potencialmente disruptivas
- Revisar hallazgos sensibles
- Aceptar los informes finales de pentest
- Tomar decisiones de riesgo para entornos de producción
Corgea automatiza las partes repetitivas y técnicamente complejas. Las personas son responsables de las decisiones de riesgo.
Continuo, no puntual
El pentesting tradicional entrega un informe en PDF semanas después de que comienzan las pruebas. Para cuando lo lees, tu aplicación ya ha cambiado.
Corgea admite tanto pentesting autónomo único como continuo. Las pruebas posteriores a la remediación son automáticas. Los hallazgos cierran el ciclo entre el descubrimiento, la corrección y la verificación en horas, sin esperar al próximo ciclo trimestral.
Cómo encaja en la plataforma
AI Pentesting se conecta con todo lo demás que hace Corgea:
- Los hallazgos de SAST alimentan el pentesting para la explotación de caja blanca
- Los datos de SCA informan ataques dirigidos a dependencias
- El escaneo de IaC revela debilidades de infraestructura que explotar
- Las Revisiones de diseño de seguridad detectan defectos de arquitectura antes del código. El pentesting valida lo que se escapó
- El trabajo previo y aprendizaje garantizan que el pentest comprenda la postura de seguridad real de tu aplicación
Una plataforma. Del diseño al código y al tiempo de ejecución. Ciclo cerrado.