Escaneo
Entender los resultados de un escaneo
Los hallazgos High, Medium y Low son vulnerabilidades confirmadas; los hallazgos Potentially no están confirmados. Esta guía también muestra dónde encontrar la cobertura y las evidencias de un hallazgo, cómo comprobar que una corrección funcionó y qué consume cada escaneo de su plan o de su monedero.
¿Cómo distinguir un hallazgo confirmado de uno potencial?
High, Medium y Low son vulnerabilidades confirmadas; Potentially significa que la vulnerabilidad no está confirmada. Cada hallazgo tiene un nivel de riesgo (Risk Rating):
| Nivel | Qué significa |
|---|---|
| Critical | Una amenaza severa para la seguridad del sistema: su explotación podría provocar daños significativos, fuga de datos confidenciales o el compromiso total del sistema. |
| High, Medium, Low | Vulnerabilidades confirmadas, puntuadas según su impacto y su complejidad. |
| Potentially | Vulnerabilidades no confirmadas, que pueden depender del contexto y del uso. |
| Hardening | Una medida de seguridad ausente, que podría evitar o reducir el impacto de otras vulnerabilidades. |
| Secure | Las pruebas confirman que la vulnerabilidad no existe, o que hay una medida de seguridad implementada. |
| Important, Info | Hallazgos informativos, útiles para una evaluación manual o para confirmar cómo se comporta la aplicación. |
Si un nivel no encaja con su contexto, puede cambiarlo.
¿Cómo validan los Deep Agentic Scans sus hallazgos?
Los Deep Agentic Scans validan sus hallazgos con un exploit de prueba de concepto (PoC). En los resultados del escaneo, abra las rutas de Transparent Attack Validation para ver las decisiones, las salidas de herramientas y los pasos que siguió el agente de IA para validar cada vulnerabilidad.
El nivel de esfuerzo (Scan Effort) que elija determina cuánta incertidumbre informa el escaneo:
- Core solo informa riesgos de alta confianza.
- Advanced también informa riesgos de confianza media.
- Elite también puede informar riesgos especulativos o de menor confianza, para que los revise.
Los hallazgos de los agentes de IA no tienen validación humana. Para un pentest revisado por expertos, consulte la evaluación validada por expertos en Los Modos de Prueba de un Vistazo.
¿Dónde encontrar la cobertura y las evidencias de un hallazgo?
La cobertura y las evidencias están en el Scan Coverage Heatmap (Deep Agentic Scans), Call Coverage, las vistas API, Traffic, Logs, Pcap y Dynamic del IDE, y los PDF Full Report, Executive Summary Report y Standards Report.
| Para ver | Abra | Detalles |
|---|---|---|
| Qué partes de la aplicación probó el agente de IA, y con qué profundidad | El Scan Coverage Heatmap en los resultados de un Deep Agentic Scan | Móvil, Web |
| Las pantallas que recorrió el escaneo en una aplicación móvil | Call Coverage | Comprobar la cobertura de llamadas |
| Las solicitudes y respuestas HTTP, los registros del dispositivo y los archivos pcap | API, Traffic, Logs y Pcap en el IDE | IDE |
| Las trazas de llamadas recogidas durante el análisis dinámico | Dynamic en el IDE | IDE |
| La descripción, la recomendación, las referencias y los detalles técnicos de cada hallazgo | Vulnerabilities | IDE |
| Un informe para compartir | Full Report, Executive Summary Report o Standards Report | Generar un informe en PDF, Compartir un informe de escaneo |
Los Deep Agentic Scans recuerdan los hallazgos anteriores y las rutas de ataque validadas (Historical Scan Processing, activado por defecto): los escaneos siguientes se centran en las funciones nuevas o modificadas, y la cobertura se acumula de una evaluación a otra.
¿Cómo comprobar que una corrección funcionó?
- Marque el ticket como corregido. Cada hallazgo se sigue en un ticket. Cuando un ticket se marca como corregido, los escaneos siguientes lo verifican: si la vulnerabilidad ha desaparecido, el ticket se marca como verificado; si se vuelve a detectar, se reabre el mismo ticket. Consulte Ciclo de vida del ticket.
- Vuelva a probar un solo hallazgo. Una Single Vulnerability Assessment vuelve a probar un hallazgo informado después de una corrección, sin un reescaneo completo. No usa tokens de IA. Consulte Perfiles de escaneo.
¿Qué consume un escaneo de su plan o de su monedero?
Los Deep Agentic Scans, los escaneos multiactivo, los Mobile Shielding Scans y los escaneos de código fuente usan tokens de IA (Cyber Models) o su propia clave (BYOK); los escaneos Fast, Full y Exhaustive, los escaneos de superficie de ataque y las Single Vulnerability Assessments no usan ninguno; la evaluación validada por expertos usa Assessment Credits.
| Escaneo | Tokens de IA o créditos |
|---|---|
| Escaneo gratuito desde la tienda (plan Community) | Ninguno |
| Escaneos Fast, Full y Exhaustive, escaneos de superficie de ataque y Single Vulnerability Assessments | Ninguno |
| Deep Agentic Scan, escaneo multiactivo y Mobile Shielding Scan | Un proveedor de IA: los tokens de Cyber Models o su propia clave (BYOK) |
| Escaneo de código fuente (esfuerzo Core, Advanced o Elite) | Un proveedor de IA: los tokens de Cyber Models o su propia clave (BYOK) |
| Evaluación validada por expertos | Assessment Credits, la unidad de facturación de la revisión por expertos (consulte Precios) |
Con Cyber Models, el coste total en tokens del esfuerzo (Core 50, Advanced 200, Elite 400) se descuenta de su monedero cuando empieza el escaneo, y los tokens no usados se reembolsan cuando se detiene o termina. Si su saldo no es suficiente, el escaneo se rechaza. La pestaña Token Wallet muestra su saldo y cada compra y cada cargo de escaneo. Consulte Comprar tokens y Usar tokens prepagados en un escaneo.
Con BYOK, su proveedor de IA le factura directamente.
Para saber qué incluye cada plan, consulte Precios.