lunes, septiembre 14, 2026

Vuelta al cole de IPv6 con 2 formaciones gratuitas imprescindibles en Madrid

Septiembre es el mes loco de la vuelta al cole … Se acaban las vacaciones, vuelven los proyectos, los presupuestos, los despliegues... y también es el momento perfecto para quitarnos los prejuicios y el miedo a aprender IPv6 en las mejores manos, así que os traigo un par de propuestas.


No lo hacemos sólo porque Google nos dijo este año que ya empezó a recibir más Hits en IPv6 que en IPv4, ni porque el IPv6 de las redes malladas (6LowPAN) sea el estándar con el que explotan ya probablemente en tu casa el Hogar Digital Amazon, Apple, Google, Samsung, Ikea y doscientas empresas más …


Tampoco lo hacemos porque Cisco o Microsoft estén explotando ingeniería de tráfico IPv6 avanzada (SRv6 uSID), debido a su encaminamiento explícito y balanceo determinista, en Fairwater; una de las Gigafactorías IA más grandes del mundo donde una red plana (Single Flat Network) interconecta cintos de miles de GPUs de NVIDIA funcionando como un único supercomputador. Esta arquitectura permite minimizar la latencia entre GPUs y maximizar el rendimiento de entrenamiento de modelos de IA.

JL. Rambla, ampliado y revisado por Pablo González y Chema Alonso

Lo hacemos porque nos gusta la tecnología y lo que más nos gusta aprender y charlar con vosotros para que en España tengamos cada vez más “techies”, desarrolladores, ingenieros y arquitectos excelentes que cada vez preguntemos menos qué viene después y podamos dedicarnos más a construirlo nosotros mismos.
También, tenemos que seguir mejorando en adopción en España, que si miramos en Radar de Cloudflare, ocupamos el puesto 121 en adopción de IPv6 y con unos ratios muy inferiores a los que tiene la media mundial, así que hay que ponerse las pilas.
Y ya de paso, también aprender mucho de seguridad en IPv6, que para los amantes de este blog seguro que es algo que os motiva mucho, así que venga, a ponerse en acción y a aprender mucha tecnología IPv6. Aquí os traigo las propuestas.

1er EVENTO: Bootcamp AWS “Cloud IPv6”: Manos sobre el teclado!
Jueves 17 de septiembre, 9:30 a 15:30. Torre Moeve, Madrid


Si eres de los que aprende configurando, rompiendo cosas y volviéndolas a levantar, este evento es para ti. No es una charla. Es un taller práctico donde el objetivo es salir con experiencia real y aplicable al día siguiente en tus proyectos.


La idea es muy sencilla: cada participante acudirá con su portátil y trabajará sobre su propio entorno cloud híbrido. A partir de ahí iremos incorporando IPv6 paso a paso en los principales servicios de AWS para demostrar, de manera práctica y en tiempo real, cómo desplegar arquitecturas modernas preparadas para el crecimiento de Internet.


Más información e inscripción:  https://aws-experience.com/emea/iberia/e/f9c1d/ipv6-y-cloud-en-accion-para-liderar-tu-transformacion

2º EVENTO: Charla Magistral de Scott Hogg: Managers y Profesores a clase!
Lunes, 21 de septiembre, 16:30 a 18h. Salon de Grados, Edificio A, ETSIT-UPM

No todas las decisiones importantes se toman en una consola. Por eso hemos invitado a Scott Hogg, una de las referencias internacionales más reconocidas en el ámbito de IPv6, para impartir una sesión específicamente orientada a directivos, responsables de tecnología, arquitectos empresariales y líderes de transformación digital.


La charla explicará cómo construir el caso de negocio de IPv6, qué impacto tiene sobre la estrategia tecnológica de las organizaciones y por qué cada vez más empresas consideran este protocolo una pieza fundamental de su evolución digital.


Si tu responsabilidad es tomar decisiones sobre infraestructuras, cloud, ciberseguridad o transformación tecnológica, ésta es una magnífica oportunidad para escuchar a uno de los expertos que más tiempo lleva ayudando a organizaciones y expertos de todo el mundo en este proceso. Más información e inscripción: https://www.ipv6council.es/index.php/charla-magistral-scott-hogg-21-sep-26/


Ya sabéis que se ha creado el MeetUP para usuarios de Cloudflare en España, para que todos los que construyan, o quieran aprender a construir un mejor Internet - usando IPv6 que Cloudflare es IPv6 nativo - utilizando la potencia de Cloudflare, con sus soluciones de Ciberseguridad, su red AnyCast mundial, y la Developer Platform sobre que la que están disponibles las herramientas Agentic AI más potentes hoy en día, puedan compartir conocimiento.

Y estaremos en el "Hello World!" que será el próximo día 1 de Octubre en Madrid, así que te puedes apuntar y venirte tú también, que será una reunión abierta para todos los que podáis y queráis veniros a jugar con la tecnología.
Puedes apuntarte por la web del evento, y pasarte luego por el Hotel NH Collection Madrid Suecia que está en la Calle del Marqués de Casa Riera 4, en Madrid. Y el evento comienza a las 19:00 horas y dura hasta las 22:00 horas... así que es un MeetUp de cena en el que seguro que hay sorpresas...que es jueves. Y para no perderte ninguna de las actividades del Grupo de Usuarios de Cloudflare en España, únete a él.

Saludos,


domingo, septiembre 13, 2026

1 de Octubre: Hello World! Grupo de Usuarios de Cloudflare en Madrid.

Ya os conté que mi compañero Carlos Luengo, que siempre está pensando en cosas nuevas que hacer, decidió crear un grupo de MeetUP para usuarios de Cloudflare en España, para que todos los que construyan, o quieran aprender a construir un mejor Internet utilizando la potencia de Cloudflare, con sus soluciones de Ciberseguridad, su red AnyCast mundial, y la Developer Platform sobre que la que están disponibles las herramientas Agentic AI más potentes hoy en día, puedan compartir conocimiento.

Pues bien ahora, llega el día de hacer "Hello World!" y será el próximo día 1 de Octubre en Madrid, así que te puedes apuntar y venirte con nosotros, que será una reunión abierta para todos los que podáis y queráis veniros a jugar con la tecnología con nosotros.
Puedes apuntarte por la web del evento, y pasarte luego por el Hotel NH Collection Madrid Suecia que está en la Calle del Marqués de Casa Riera 4, en Madrid. Y el evento comienza a las 19:00 horas y dura hasta las 22:00 horas... así que es un MeetUp de cena en el que seguro que hay sorpresas...que es jueves. Y para no perderte ninguna de las actividades del Grupo de Usuarios de Cloudflare en España, únete a él.
El grupo está en MeetUP, así que si tienes cuenta, solo debes unirte y estarás informado de los próximos eventos que vamos a ir realizando. Yo estoy unos centenares de kilómetros de España, pero seguro que en algunas de esas reuniones podré estar allí, que tendrán lugar en muchas ciudades distintas.
Si quieres participar en las actividades y estar atento a todo lo que se haga, debes apuntarte ya al grupo de usuarios en MeetUp - como ya he hecho yo - y participar en la coordinación de las actividades. En palabras de nuestro compañeros Carlos Luengo, esta comunidad se describe así.


¡Bienvenidos a la comunidad de la plataforma de la que todo el mundo habla - sí, es Cloudflare -! ☁️🤖⚡

Cloudflare se ha convertido en el estándar definitivo y la plataforma de moda en la industria tech. ¿La razón? Ha roto las barreras de entrada: ya no necesitas un máster en DevOps ni gestionar servidores complejos para lanzar proyectos globales. Hoy en día, tanto desarrolladores experimentados como personas sin perfil técnico pueden desplegar aplicaciones ultra-rápidas, seguras y potenciadas por IA en cuestión de minutos.


Somos una comunidad itinerante, práctica y sin postureo. Venimos a aprender, experimentar, conectar y trastear en directo.

🔥 Lo que vas a encontrar en nuestras reuniones
  • Coding al máximo nivel: Cómo usar herramientas como Cursor, Claude, v0 o Bolt para prototipar a la velocidad de la luz y subirlos al instante en Cloudflare Pages y Workers.
  • Inteligencia Artificial en el Edge: Inferencia de LLMs sin GPUs costosas con Workers AI, búsqueda vectorial en milisegundos con Vectorize, arquitecturas RAG, control de costes con AI Gateway y creación de agentes autónomos.
  • Ciberseguridad sin complicaciones: Protegemos side-projects y aplicaciones reales frente a ataques DDoS y bots, implementamos Zero Trust, WAF y practicamos hacking ético de forma accesible para todos.
  • Serverless & Web Infrastructure: Arquitecturas modernas, bases de datos en el edge (D1), almacenamiento masivo (R2) y optimización de rendimiento web. 🌍 Una comunidad que viaja por toda España
El talento y la curiosidad están en todas partes. Por eso nuestro formato es un "Roadshow" continuo que hace paradas en Madrid, Barcelona, Valencia, Bilbao, Sevilla, Málaga y cualquier ciudad donde haya un grupo con ganas de reunirse.

🛠️ Formato de los eventos
  • Live (Vibe)coding Sessions: Montar una app funcional con IA y Cloudflare en directo partiendo de una idea en la pizarra.
  • CTFs & Cyber Retos: Desafíos breves de seguridad para aprender a defender tu infraestructura.
  • Show & Tell & Networking: 5 minutos para enseñar lo que has construido, recibir feedback útil y charlar con unas cervezas.
👥 ¿Para quién es este grupo?

Para cualquier persona con mentalidad creadora. Da igual si eres un desarrollador Full-Stack, un ingeniero de seguridad, un estudiante, un fundador o un perfil no técnico que acaba de descubrir el superpoder de combinar la IA con Cloudflare.
Pues nada, si te apuntas al MeetUp del Grupo de Usuarios de Cloudflare en España nos encontraremos en los próximos encuentros donde se encuentran los encontradizos, y si quieres en este "Hello World!" el 1 de Octubre en Madrid. Y recuerda que estamos buscando los Cloudflare Ambassadors

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  

sábado, septiembre 12, 2026

Anthropic explica cómo sus modelos de IA se usan para hacer Armas Biológicas, Enjambres de Drones Militares o Cohetes Dirigidos por Móvil

Cuando salió el informe de Anthropic de Misuse IA este 10 de Septiembre, donde detallan los casos en los que explican cómo los "malos" usan sus modelos de IA para hacer cosas no permitidas, y cómo luchan contra ellos, mis amigos decían que era de flipar. Yo, que sigo esto con regularidad, dije que me solía sorprender poco, porque suelo imaginarme qué van a hacer después los malos. Pues bien, en este caso me sorprendió, por la vorágine y por la de cosas peligrosas que cualquiera está intentando construir.
El informe, lo puedes descargar de la web de Antrhopic, y prepárate a leer, porque son más de 150 páginas con uno tras otro, operaciones cada cual más interesante y sorprendente. Aquí lo tienes para que hagas clic y listo.

En el documento, la primera parte habla de los "Generative Threat Groups" o GTG, que son las grupos que usan Generative AI para hacer sus operaciones, así que veréis que los reportes comienzan todos por GTG y el número que le han asociado a ese "bad actor".  Pueden ser organizaciones criminales, Nation State, activistas, o empresas de Crimeware. 

(Haz clic en la imagen para ampliarla)

La primera parte del informe habla de los Ciberataques más "tradicionales" donde los atacantes están usando los modelos de IA para hacer operaciones de ataques informáticos, donde se hace footprinting, fingerprinting, exploiting, creación de malware, exfiltración de datos, movimientos laterales, y un largo etcétera, que Antrhopic catalogó en su LLM Att&ack Navigator

Figura 4: GTG-10007
(Haz clic en la imagen para ampliarla)

Tienes muchos, pero lo mejor es ver cómo los utilizan en estos gráficos explicativos que dejan claro la intensidad de uso de los modelos de IA en todo tipo de ciberataques de todo tipo. El mundo del pentester sin IA ya no existe, tampoco el del cibercriminal sin IA. No os dejo muchos, pero tienes una maravilla para estudiar. Cada uno merece una investigación completa en un artículo, preentación o seminario. Brutal.
Me ha llamado la atención la parte de Desinformación, donde han utilizado IA para hacer lo que presenté en la RootedCON 2024 "NewsBender: Desinformación Política con GenAI". En aquel entonces leímos las noticias de Agencias de Noticias que venían blancas, y con Agentes IA de re-escritura le dábamos tinte "ideológico" de un partido u otro. Pues eso están haciendo ya masivamente. 
Y lo mismo que hacíamos nosotros, donde amplificábamos las noticias fabricadas con bots que usaban GenAI para generar el debate y hacer Trending Topic un tema en Twitter/X (aprovechando los tokens OAuth), lo hacen hoy en día los malos.
Recordad que con esto, hicimos en "real time" en el programa de Horizonte de Iker Jiménez y Carmen Porter a Tistimito Trendic Topic. Pues los malos lo usan masivamente como ya veíamos que iba a suceder en aquel momento. Ojo con lo que te crees de las redes sociales y medios interesados.
Otro de los usos que también hemos visto ha sido el de la vigilancia masiva de usuarios en redes sociales, como vimos en el trabajo de investigación meses atrás donde hablábamos de deanonimización usando LLMs. Lo tienes en el articulo titulado: "Cómo identificar perfiles anónimos de una plataforma online en Internet usando LLMs y Agentes IA".
Y los usos son brutales. Por un lado hacer doxing y localizar personas, pero por otro hacer catalogación de grupos de personas, para al final lograr encontrar a los individuos vulnerables sobre los que aplicar presión o intentar activar a conveniencia.
Pero de todo esto, cuando llegamos a la parte final del informe es cuando ya entramos en la más impactante del documento.
Además de usarla para descubrir información sobre personal militar, están los que utilizan los modelos para construir armas convencionales, armas avanzadas asistidas por IA e incluso armas biológicas. Agárrate que vienen curvas.
En este ejemplo el GTG estaba creando un software de control de cohetes utilizando teléfonos móviles de fácil acceso. En el siguiente gráfico tienes las fases que estaban construyendo para tener este sistema funcionando.
También, como no, enjambres de drones para realizar ataques militares, y poder lanzar ataques coordinados con explosiones, o localización de personas como objetivos de estos drones asistidos con Inteligencia Artificial.
Otro ejemplo que me ha llamado poderosamente la atención. Un GTG construyendo un arma de energía-dirigida, supongo que al estilo de los blasters de las películas de ciencia ficción que tantas veces hemos visto. No sé. Veo todo muy loco.
La última que he querido añadir aquí, tiene que ver con el uso de la IA para querer construir armas biológicas - supongo que tipo COVID - para atacar a las personas. Una auténtica locura.
Lo peor de todo esto es que estos nuevos modelos de IA saben hacer todas estas cosas, y si en su decisión los consideran una herramienta - como pasó con OpenAI GPT-5.6 SOL que decidió hackear Hugging-Face - qué va a impedirles que lo hagan. Mucho peor, estamos entrando en la fase de la AGI done la IA se está empezando a mejorar a sí misma... ¿quién la va a controlar si algo falla? 
Yo hago, en plan de broma con mis amigos las demos de Hacking IA hago un "Jailbreak" para desalinear a los modelos y que me ayude a matar a una persona diciéndole que es un juego de role, pero... lo peor es que sabe cómo matar personas. El objetivo de esta demo es demostrar que todas estas vulnerabilidades, es decir, BIAS, Hallucinations, Jailbreak, Prompt Injection, Data Leakages, Data Poisoning, Desalineamiento, son por diseño, y hay que poner capas extras de seguridad. 
De esto alertaba ya, Geoffrey Hinton en su discurso a la hora de recoger su Premio Novel, y por desgracia, no tenemos soluciones hoy en día para evitar el desalineamiento total del modelo, así que no hay garantías de que por una mala configuración de sus tareas el modelo tome una decisión que la humanidad no quiere, o bien porque alguien malo controle una de estos modelos, podamos tener un auténtico problema a nivel de civilización.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


viernes, septiembre 11, 2026

Cómo gestionar el "Autonomous Continuous Attack" con Agentes IA en Offensive Security

Hoy os voy a contar lo que en FardaySec aprendimos construyendo un Pentester Autónomo basado en Inteligencia Artificial para hacer Continuos Attack a las empresas como parte de la gestión de la seguridad en el mundo de hoy. La confianza en el Pentesting Autónomo no se resuelve con un modelo más grande — se resuelve con evidencia, trazabilidad y gobernanza. Por eso el futuro no es Inteligencia Artificial reemplazando al pentester, o hacker, sino teniendo al hacker + Agente IA trabajando juntos.


Hace aproximadamente un año y medio empezamos en Faraday con una pregunta bastante simple:

¿Hasta dónde podemos automatizar realmente el trabajo de un pentester utilizando Inteligencia Artificial?

No queríamos construir otro scanner. Tampoco un chatbot capaz de explicar vulnerabilidades. Queríamos darle a un agente un objetivo, herramientas ofensivas reales y suficiente autonomía para investigar, tomar decisiones y producir evidencias. Después de 157 engagements autónomos, más de 117.000 vulnerabilidades procesadas y más de 250 horas de testing, aprendimos algo que inicialmente no era tan evidente:

Encontrar vulnerabilidades no terminó siendo el problema más difícil.

El problema difícil fue decidir cuándo podíamos confiar en lo que el agente decía haber encontrado. Esta es probablemente la principal lección que nos dejó construir FaradAI.

Un LLM no es un pentester

Al principio parece tentador pensar que conectar un modelo con herramientas ofensivas alcanza. Pero un LLM normalmente produce algo parecido a:

Prompt → Modelo → Respuesta plausible

Un pentest necesita otra cosa:

Objetivo → Decisión → Ejecución → Evidencia → Hecho verificable

La diferencia está principalmente en esas últimas palabras: hecho verificable. En FaradAI cada ronda comienza con un objetivo. El agente analiza el contexto, decide una acción, utiliza herramientas a través de MCP, ejecuta y captura los resultados. Después ocurre la parte más importante:

la evidencia obtenida modifica el plan de la siguiente ronda.

Podemos simplificarlo así:


Las herramientas tampoco son particularmente novedosas. Nmap. Burp. Metasploit. Scripts propios. Las mismas herramientas que utiliza un pentester. Lo que cambia es quién decide cuál utilizar, cuándo utilizarla y qué hacer después con el resultado. Una herramienta empieza a operar herramientas.

Cuando volver a intentar se vuelve barato

Uno de los cambios que más nos llamó la atención fue el económico. En un engagement completo de web + red ejecutamos:


En todo el programa acumulamos más de 250 horas de testing autónomo por unos pocos miles de dólares de infraestructura y modelos. No significa que una hora de IA sea equivalente a una hora de un pentester humano. Claramente no lo es. Pero cambia otra variable mucho más importante: el costo de volver a intentarlo

Cuando probar nuevamente cuesta poco, podemos ejecutar continuamente. Y cuando podemos ejecutar continuamente, empezamos a enfrentarnos con otro problema:

¿Quién decide cuándo dejar de intentar?

El Agente IA que no sabía rendirse

En uno de nuestros engagements vimos al agente ejecutar un escaneo. No encontró nada nuevo. Cinco minutos después volvió a ejecutar prácticamente la misma técnica. Mismo resultado. Después otra variación. Y otra. Hasta que finalmente apareció:

Time limit reached

El Agente IA había pasado varios minutos insistiendo sobre un camino que no estaba generando ninguna señal nueva. Un pentester probablemente habría abandonado antes. El Agente IA no decidió detenerse. Lo detuvo la plataforma. Puede parecer un detalle de implementación, pero para nosotros fue una de las primeras señales de algo mucho más importante:

La autonomía no consiste en darle libertad ilimitada a un modelo. 

Consiste en construir límites alrededor de esa autonomía. Tiempo. Presupuesto. Scope. Cantidad de rondas. Herramientas permitidas. Acciones permitidas. El modelo puede razonar. Pero la plataforma tiene que gobernarlo.

El contexto es la mitad del producto

Otro aprendizaje importante apareció cuando empezamos a darle más información al Agente IA. El mismo Agente IA con diferente contexto parece otro Agente IA totalmente distinto. Si sólo conoce un target, explora en abanico. Prueba. Repite. Consume presupuesto. Pero si además conoce inventario, tecnología, findings anteriores, criticidad y contexto del activo, cambia completamente su comportamiento. Eso nos hizo revisar una pregunta bastante común cuando hablamos de Agentes de IA:

¿Qué modelo utilizan?

Después de nuestra experiencia, probablemente haya otra pregunta igual o más importante:

¿Qué contexto tiene disponible ese modelo?

Porque una Agente IA puede identificar correctamente dos vulnerabilidades, pero no necesariamente sabe que una afecta un microsite de marketing y la otra el sistema de facturación de la compañía. La vulnerabilidad está en la tecnología. La criticidad está en el negocio. Y ese contexto todavía necesita venir de algún lado.

Donde la IA nos sorprendió

Durante el desarrollo terminamos trabajando con dos tipos de Agentes IA muy diferentes. Uno intenta comportarse como un pentester: explora, prueba, encadena y eventualmente explota. El otro realiza triage sobre findings generados por scanners. Llegamos a un loop de validación con harnesses, y el resultado fue inesperado.


Nuestro Agente IA de pentesting "The autonomous attacker" trabajó sobre unas mil vulnerabilidades durante cientos de horas. El Agente IA de triage procesó más de 116.000 vulnerabilidades en unas diez horas.


Y probablemente ahí encontramos uno de los casos de uso más interesantes. No es el más cinematográfico. No hay shells. No hay exploits. No hay una demo espectacular. Pero permite analizar enormes cantidades de información, correlacionar resultados y reducir ruido antes de que llegue a un equipo humano.


Curiosamente, ahí vimos uno de los mejores retornos y uno de los menores riesgos. Quizás antes de darle autonomía completa a un Agente IA para atacar, exista muchísimo valor en dejarla trabajar sobre toda la información que nuestras herramientas de seguridad ya generan.

Las cuatro formas en que el Agente IA nos hizo perder tiempo

Después de cientos de rondas también empezamos a reconocer patrones de error.

1. Loops repetitivos: Repetir prácticamente la misma acción esperando obtener un resultado diferente.

2. Sintaxis inventada: Utilizar parámetros o flags que la herramienta no tiene, acompañados muchas veces por una explicación perfectamente razonable de por qué deberían existir.
 
3. Herramienta equivocada: Seleccionar una técnica que no corresponde con el objetivo que el propio agente había definido.

4. Presupuesto: Consumir buena parte de las rondas investigando una rama que dejó de generar señales útiles mucho antes.

Todos esos problemas hubo que ir resolviéndolos con Grapth Engineering, con MCPs claros que simplificaban la llamada a las herramientas, con Skills guiadas en procesos conocidos, y con routing adecuados de Prompts a modelos. Un trabajo de ingeniería fina. Pero hubo un problema todavía más importante.

Un finding falso puede parecer exactamente igual que uno verdadero

Este probablemente sea el punto más delicado. Un hallazgo inventado por un modelo puede tener: la misma estructura, el mismo tono, una severidad perfectamente razonable, una descripción convincente, y una recomendación correcta. Leyéndolos, pueden parecer exactamente iguales. 

Durante el desarrollo revisamos informes muy buenos. Y falsos. Después de probar distintas aproximaciones llegamos a una regla bastante simple:


No es sufiente  con que el modelo diga que encontró una vulnerabilidad. Necesitamos saber: qué ejecutó, contra qué, qué respuesta recibió, cuándo ocurrió, y si otro investigador puede reproducirlo. Y ahí aparece, para nosotros, el verdadero desafío del Pentesting Autónomo.

The Autonomous Pentesting Trust Gap

Internamente empezamos a llamar a este problema: The Autonomous Pentesting Trust Gap. Hay dos capacidades que están creciendo a velocidades diferentes. Por un lado: lo que un Agente IA puede encontrar. Por otro: lo que puede demostrar de aquello que encontró. La primera está avanzando muy rápido. La segunda es bastante más difícil.

Y la distancia entre ambas probablemente determine cuánto podemos confiar realmente en los sistemas autónomos de Offensive Security. No creemos que esto se solucione simplemente utilizando un modelo más grande. Es principalmente un problema de plataforma, evidencia y gobernanza. Después de este año y medio terminamos reduciendo la confianza a cinco condiciones, que deben servir como Harness para cada finding.


Si falta alguna de estas piezas, corremos el riesgo de confundir un Pentester Autónomo con algo bastante diferente:

Un generador de respuestas plausibles conectado a herramientas ofensivas.

¿Entonces la IA puede reemplazar a un pentester?

Después de todo este trabajo, creo que esta pregunta empieza a perder sentido. Los Agentes IA ya pueden hacer cosas que antes necesitaban muchas horas de trabajo humano. Explorar. Ejecutar herramientas. Analizar resultados. Hacer triage. Repetir pruebas. Trabajar en paralelo. Pero seguimos viendo una diferencia importante cuando el problema deja de ser ejecutar una técnica y pasa a ser entender qué significa lo que encontramos.
  • ¿Este activo realmente importa?
  • ¿Vale la pena continuar este camino?
  • ¿Para qué podría servir este acceso?
  • ¿Existe una cadena mejor?
  • ¿Cuál sería el impacto real para esta compañía?
Eso requiere contexto. Hipótesis. Creatividad. Y criterio. 

Por eso el modelo que más nos interesa hoy no es: AI → Pentest 
Sino: Hacker + AI Agent → Pentest


El Agente IA aporta escala y velocidad. El Hacker o Pentester aporta contexto, creatividad y criterio.

Lo que viene

Todavía estamos aprendiendo. FaradAI hoy es tanto un producto como un experimento permanente sobre cómo debería funcionar la próxima generación de Offensive Security. Aquí tienes una demo de cómo funciona nuestro sistema, y si quieres, contacta con nosotros para probarlo.

çPero después de más de un año construyéndose hay algo de lo que estamos bastante convencidos: 

La IA ya puede encontrar vulnerabilidades.
Todavía necesitamos hackers para comprenderlas.

Quizás el futuro del pentesting no sea elegir entre humanos y máquinas. Quizás sea construir algo bastante más interesante:

Hackers humanos trabajando junto a Agentes IA de hackers.

Y cuando esa combinación pueda operar continuamente sobre toda una superficie de ataque, probablemente dejemos de preguntarnos cuándo fue nuestro último pentest. La pregunta será otra:

¿Qué está intentando comprometer nuestro Agente IA hacker ahora mismo?

Si quieres probar nuestro FaradAI, no dudes en ponerte en contacto con nosotros, o directamente conmigo, y hacemos una prueba de cómo funciona el Autonomous Continuous Attack con Agentes IA.

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares