AI hackers por iNBest.cloud  agentes en línea

  █████╗ ██╗    ██╗  ██╗ █████╗  ██████╗██╗  ██╗███████╗██████╗ ███████╗
 ██╔══██╗██║    ██║  ██║██╔══██╗██╔════╝██║ ██╔╝██╔════╝██╔══██╗██╔════╝
 ███████║██║    ███████║███████║██║     █████╔╝ █████╗  ██████╔╝███████╗
 ██╔══██║██║    ██╔══██║██╔══██║██║     ██╔═██╗ ██╔══╝  ██╔══██╗╚════██║
 ██║  ██║██║    ██║  ██║██║  ██║╚██████╗██║  ██╗███████╗██║  ██║███████║
 ╚═╝  ╚═╝╚═╝    ╚═╝  ╚═╝╚═╝  ╚═╝ ╚═════╝╚═╝  ╚═╝╚══════╝╚═╝  ╚═╝╚══════╝

Evalúa la seguridad de tus aplicaciones y APIs

Lanza un enjambre de hackers autónomos con IA contra tus propios sistemas, antes de que un atacante real los encuentre.

Apúntanos a una URL. Despachamos a los hackers de inteligencia artificial, como lo haría un atacante, a las 2 a.m., durante horas, en paralelo. Recibes hallazgos, pasos de reproducción y qué reparar. Sin contrato.

// briefing.txt

operador
iNBest.cloud
tamaño del enjambre
hasta 64 agentes
modelos
multi-frontera · rotados
duración mediana
~3h 40m
alcance
tú decides (ver abajo)
precio
evaluación sin costo
inbest@swarm~ $./enviar-objetivo.sh

Envía un objetivo

Una URL, tu email, un checkbox. El enjambre se encarga del resto.

~/inbest/swarm/nuevo-objetivo.shsin objetivo · sin contacto
01 url objetivo *dominio, subdominio o ruta específica
https://
02 email de contacto *donde enviamos tu id + hallazgos
03 reglas de enfrentamientoopcional · markdown ok
!alcance por defecto = tu superficie pública de ataque (todo lo accesible sin credenciales). El enjambre no realizará ataques volumétricos, ingeniería social ni tocará SaaS de terceros que no operes. Anula abajo.
los agentes arrancarán en < 60s · recibirás un id + log en vivo
inbest@swarm~ $./como-funciona

Cómo funciona

Tres pasos. Sin trámites de compra.

01
Tú fijas el objetivo
Una URL, un checkbox, unas líneas sobre qué está dentro de alcance. Eso es toda la entrada. Sin contrato, sin compras, sin un cuestionario de 47 páginas.
02
El enjambre sondea en paralelo
Los agentes de recon mapean tu superficie. Los agentes de ataque se distribuyen — fuzzing, encadenando, repitiendo — sobre múltiples modelos de frontera. Escriben en un cuaderno compartido para que los hallazgos se acumulen, no choquen.
03
Recibes pasos de reproducción, no ruido
Cada hallazgo trae una puntuación de triaje, una reproducción mínima y un parche sugerido. Deduplicado, ordenado por severidad, exportable a Jira / Linear / un reporte markdown.
inbest@swarm~ $diff --pentest

Tres formas de encontrar un bug

Un escáner es barato y superficial. Un equipo humano es profundo y lento. El enjambre busca profundidad y velocidad a la vez.

// equipo humano
Pentest tradicional
  • ·Semanas de espera y luego una ventana agendada
  • ·$15k–50k por compromiso
  • ·Profundo, pero una foto de un solo momento
// escáner de firmas
Escáner automático
  • ·Instantáneo, corre en calendario
  • ·Barato, pero solo detecta firmas conocidas
  • ·Ruidoso: falsos positivos, sin explotación real
// estás aquí
Enjambre de AI hackers
  • ›Hallazgos en horas, bajo demanda
  • ›Agentes en paralelo que encadenan lógica como un atacante
  • ›Intentos reales de explotación, prueba reproducible
inbest@swarm~ $swarm capabilities --scope

Lo que el enjambre hace — y lo que nunca hace

Apuntarnos a una URL es mucha confianza. Estas son las reglas que vienen con ella.

busca

  • +OWASP Top 10 en toda superficie alcanzable
  • +Autenticación y manejo de sesión rotos
  • +IDOR y control de acceso roto (horizontal + vertical)
  • +Inyección — SQL, comandos, plantillas, NoSQL
  • +SSRF, redirecciones abiertas y falsificación de peticiones
  • +Mala configuración y superficies de admin expuestas
  • +Secretos, llaves de API y credenciales filtradas
  • +Abuso de lógica de negocio y descubrimiento de subdominios / activos

nunca hace

  • −Sin DoS, carga ni ataques volumétricos
  • −Sin ingeniería social, phishing ni acceso físico
  • −Sin cadena de suministro ni SaaS de terceros que no operas
  • −Nunca sale del alcance que declaraste
  • −Sin exfiltración de datos más allá de una prueba mínima
inbest@swarm~ $cat findings/sample.md

Cómo se ve un hallazgo

Cada hallazgo abre con el riesgo en una línea, muestra evidencia literal y cierra con una corrección concreta. Este viene de nuestro reporte de ejemplo, hecho para un cliente ficticio.

CRÍTICOCRIT-AMapa de código en producción expone el portal de socios y un servidor no enumerable
activo
portal.grupo-ejemplo.example
el riesgo, en una línea
El código del portal de socios es público, y entrega el mapa completo de una API interna que no aparece en ningún inventario de subdominios.
qué encontramos
El portal es una aplicación de página única publicada en almacenamiento estático detrás de una red de distribución. Se desplegó con su mapa de código fuente, y el mapa contiene sourcesContent, es decir el código original completo y no solo la lista de nombres de archivo.
reproducción · solo lectura, sin autenticación
# 1. El paquete compilado declara su propio mapa en la ultima linea
curl -s https://portal.grupo-ejemplo.example/static/js/main.<hash>.js | tail -c 120

# 2. El mapa responde
curl -sI https://portal.grupo-ejemplo.example/static/js/main.<hash>.js.map
respuesta del servidor · lo que entrega a cualquiera
//# sourceMappingURL=main.<hash>.js.map

HTTP/1.1 200 OK
Content-Type: application/json
Content-Length: 4518621
Cache-Control: public, max-age=31536000

{"version":3,"sources":[...612 rutas...],"sourcesContent":[...codigo original...]}
por qué importa
El mapa entrega el código de 28 archivos propios y el contrato completo de la API, y nombra un servidor, api-datos, que no apareció en ninguna de las cinco fuentes de enumeración. Un atacante que enumere de la forma habitual no lo encuentra; uno que descargue el mapa, sí. No se encontró ninguna credencial activa: la severidad descansa en la divulgación del código y en el servidor que quedó al descubierto.
remediación
  1. Eliminar los archivos .map del almacenamiento e invalidar la caché de la red de distribución. Mientras no se invalide, el archivo se sigue sirviendo.
  2. Fijar GENERATE_SOURCEMAP=false en la compilación de producción, para que no reaparezca en el siguiente despliegue.
  3. Conservar los mapas donde sí sirven: como artefacto de integración continua o en el servicio de seguimiento de errores.
  4. Tratar api-datos como un nombre ya conocido por terceros. Retirarlo del DNS no lo protege: seguiría siendo alcanzable por dirección IP.
▸ ver el reporte de ejemplo completo (PDF)1 de 12 hallazgos · cliente ficticio · sin infraestructura real
inbest@swarm~ $cat por-que-ahora.md

¿Por qué ahora?

La economía del defensor cambió el último trimestre. La gráfica habla por sí sola.

// la asimetría acaba de invertirse

La capacidad cibernética de la IA se acumula más rápido que tu ciclo de parches. AISI estima que la duración de las tareas cibernéticas que un modelo de frontera puede completar de forma autónoma se duplica cada 4–5 meses — y los últimos modelos rompieron incluso esa tendencia.

Los atacantes ya lo usan. La pregunta es si los defensores se mueven a la misma velocidad. AI Hackers es cómo pones la misma capacidad de tu lado.

4.7mo
tiempo de duplicación, feb 2026
100%
éxito en tareas cyber 8h+ · top modelos
fuente: AI Security Institute, mayo 2026 · AI Security Institute
fig. 1 — horizonte temporal cibernético al 80% de fiabilidad
1 min5 min15 min1 h4 htendencia: 2× / 4.7mo1 min3 min6 min16 min1.7 hfin 2024may 2025nov 2025feb 2026may 2026duración de tarea que la IA completa el 80% de las vecesfecha de lanzamiento del modelo
eje-y: duración de tarea que un top modelo termina el 80% de las veces, escala log. El punto ámbar es la lectura de AISI de mayo 2026.
inbest@swarm~ $man ai-hackers

Preguntas que vale la pena hacer primero

Si algo no está cubierto aquí, escribe a hello@inbest.cloud.

Sí, por diseño. El enjambre nunca corre DoS, carga ni ataques volumétricos, y se detiene en la prueba de impacto en vez de exfiltrar datos. Dicho esto, toda prueba activa conlleva algo de riesgo — la mayoría de los equipos nos apuntan primero a staging, o definen un alcance que evita operaciones de escritura destructivas.

// NOTAS DE CAMPO

Guías de seguridad

Comprende los riesgos, define el alcance y conoce qué pedir en una evaluación de seguridad.