Saltar a contenido

Escaneo

Entender los resultados de un escaneo

Los hallazgos High, Medium y Low son vulnerabilidades confirmadas; los hallazgos Potentially no están confirmados. Esta guía también muestra dónde encontrar la cobertura y las evidencias de un hallazgo, cómo comprobar que una corrección funcionó y qué consume cada escaneo de su plan o de su monedero.


¿Cómo distinguir un hallazgo confirmado de uno potencial?

High, Medium y Low son vulnerabilidades confirmadas; Potentially significa que la vulnerabilidad no está confirmada. Cada hallazgo tiene un nivel de riesgo (Risk Rating):

Nivel Qué significa
Critical Una amenaza severa para la seguridad del sistema: su explotación podría provocar daños significativos, fuga de datos confidenciales o el compromiso total del sistema.
High, Medium, Low Vulnerabilidades confirmadas, puntuadas según su impacto y su complejidad.
Potentially Vulnerabilidades no confirmadas, que pueden depender del contexto y del uso.
Hardening Una medida de seguridad ausente, que podría evitar o reducir el impacto de otras vulnerabilidades.
Secure Las pruebas confirman que la vulnerabilidad no existe, o que hay una medida de seguridad implementada.
Important, Info Hallazgos informativos, útiles para una evaluación manual o para confirmar cómo se comporta la aplicación.

Si un nivel no encaja con su contexto, puede cambiarlo.

¿Cómo validan los Deep Agentic Scans sus hallazgos?

Los Deep Agentic Scans validan sus hallazgos con un exploit de prueba de concepto (PoC). En los resultados del escaneo, abra las rutas de Transparent Attack Validation para ver las decisiones, las salidas de herramientas y los pasos que siguió el agente de IA para validar cada vulnerabilidad.

El nivel de esfuerzo (Scan Effort) que elija determina cuánta incertidumbre informa el escaneo:

  • Core solo informa riesgos de alta confianza.
  • Advanced también informa riesgos de confianza media.
  • Elite también puede informar riesgos especulativos o de menor confianza, para que los revise.

Los hallazgos de los agentes de IA no tienen validación humana. Para un pentest revisado por expertos, consulte la evaluación validada por expertos en Los Modos de Prueba de un Vistazo.


¿Dónde encontrar la cobertura y las evidencias de un hallazgo?

La cobertura y las evidencias están en el Scan Coverage Heatmap (Deep Agentic Scans), Call Coverage, las vistas API, Traffic, Logs, Pcap y Dynamic del IDE, y los PDF Full Report, Executive Summary Report y Standards Report.

Para ver Abra Detalles
Qué partes de la aplicación probó el agente de IA, y con qué profundidad El Scan Coverage Heatmap en los resultados de un Deep Agentic Scan Móvil, Web
Las pantallas que recorrió el escaneo en una aplicación móvil Call Coverage Comprobar la cobertura de llamadas
Las solicitudes y respuestas HTTP, los registros del dispositivo y los archivos pcap API, Traffic, Logs y Pcap en el IDE IDE
Las trazas de llamadas recogidas durante el análisis dinámico Dynamic en el IDE IDE
La descripción, la recomendación, las referencias y los detalles técnicos de cada hallazgo Vulnerabilities IDE
Un informe para compartir Full Report, Executive Summary Report o Standards Report Generar un informe en PDF, Compartir un informe de escaneo

Los Deep Agentic Scans recuerdan los hallazgos anteriores y las rutas de ataque validadas (Historical Scan Processing, activado por defecto): los escaneos siguientes se centran en las funciones nuevas o modificadas, y la cobertura se acumula de una evaluación a otra.


¿Cómo comprobar que una corrección funcionó?

  • Marque el ticket como corregido. Cada hallazgo se sigue en un ticket. Cuando un ticket se marca como corregido, los escaneos siguientes lo verifican: si la vulnerabilidad ha desaparecido, el ticket se marca como verificado; si se vuelve a detectar, se reabre el mismo ticket. Consulte Ciclo de vida del ticket.
  • Vuelva a probar un solo hallazgo. Una Single Vulnerability Assessment vuelve a probar un hallazgo informado después de una corrección, sin un reescaneo completo. No usa tokens de IA. Consulte Perfiles de escaneo.

¿Qué consume un escaneo de su plan o de su monedero?

Los Deep Agentic Scans, los escaneos multiactivo, los Mobile Shielding Scans y los escaneos de código fuente usan tokens de IA (Cyber Models) o su propia clave (BYOK); los escaneos Fast, Full y Exhaustive, los escaneos de superficie de ataque y las Single Vulnerability Assessments no usan ninguno; la evaluación validada por expertos usa Assessment Credits.

Escaneo Tokens de IA o créditos
Escaneo gratuito desde la tienda (plan Community) Ninguno
Escaneos Fast, Full y Exhaustive, escaneos de superficie de ataque y Single Vulnerability Assessments Ninguno
Deep Agentic Scan, escaneo multiactivo y Mobile Shielding Scan Un proveedor de IA: los tokens de Cyber Models o su propia clave (BYOK)
Escaneo de código fuente (esfuerzo Core, Advanced o Elite) Un proveedor de IA: los tokens de Cyber Models o su propia clave (BYOK)
Evaluación validada por expertos Assessment Credits, la unidad de facturación de la revisión por expertos (consulte Precios)

Con Cyber Models, el coste total en tokens del esfuerzo (Core 50, Advanced 200, Elite 400) se descuenta de su monedero cuando empieza el escaneo, y los tokens no usados se reembolsan cuando se detiene o termina. Si su saldo no es suficiente, el escaneo se rechaza. La pestaña Token Wallet muestra su saldo y cada compra y cada cargo de escaneo. Consulte Comprar tokens y Usar tokens prepagados en un escaneo.

Con BYOK, su proveedor de IA le factura directamente.

Para saber qué incluye cada plan, consulte Precios.