Quiénes somos
Vanguard es la estación de red team que Altovar construyó para la ofensiva autorizada: autoalojada, precisa, fría.
La estación, no el escáner
Los competidores venden un escáner con un dashboard. Vanguard es una estación: reconocimiento, escaneo, prioridad, retest — autoalojada, auditable, manejable por agentes. El operador mantiene el control y la evidencia queda registrada.
Por qué los equipos lo eligen
- 01
Autoalojado, nativo de la UE
Los hallazgos y la evidencia se quedan en tu infraestructura, no en la nube de un tercero.
- 02
Prioridad explicable
Una puntuación 0-100 que puedes defender línea por línea, no una caja negra propietaria.
- 03
Auditable desde el diseño
Registro de auditoría append-only, autorización firmada, kill-switch en cada engagement.
- 04
Sin lock-in
Motores de código abierto, Postgres, una superficie OpenAPI. Vete cuando quieras.
Construido para ser auditado
- 0
- Trabajos fuera de la allow-list, bloqueados antes de cada escaneo.
- 0-100
- Escala de prioridad, cada punto justificado.
- 4
- Formatos de informe: HTML, Markdown, JSON, SARIF
Qué no hará Vanguard
-
Sin vigilancia
Sin vigilancia humana ni masiva. Esta es una estación de pruebas, no una herramienta de espionaje.
-
Sin armamento
Sin botnets, sin amplificación, sin armas de denegación de servicio. Solo pruebas de resiliencia controladas y autorizadas.
-
Solo dentro del alcance
Cada acción dentro de una autorización firmada, todo queda registrado, o no se ejecuta.
Presupuesto según el alcance
Modelos de engagement
Para un sistema, una release, una fecha límite
Evaluación
A petición
- Engagement con alcance definido y RoE firmado
- Reconocimiento, escaneo y triage manual
- Informe con prioridades
- Retest de los hallazgos corregidos
Para equipos que lanzan cada semana
Continuo
A petición
- Escaneos programados recurrentes
- Vigilancia KEV y EPSS sobre tus hallazgos
- Alertas por webhook a tu chat
- Ciclos de retest en cada corrección
Para equipos de seguridad, por invitación
Estación de trabajo
A petición
- Acceso a tus engagements, por invitación
- Hallazgos, evidencia e informes en un solo lugar
- REST y MCP para tus herramientas y agentes
- Tokens con alcance de organización y registro de auditoría
FAQ
¿Escanean algo sin autorización escrita?
No. Cada engagement lleva una allow-list de alcance y una autorización firmada. Un trabajo dirigido fuera del alcance se rechaza antes de empezar, un kill-switch detiene lo que está en marcha, y cada acción queda en un registro de auditoría append-only.
¿Dónde viven los hallazgos y las evidencias?
En infraestructura de Altovar en la UE. La asistencia de IA es opcional y, en nuestra implementación, funciona únicamente a través de la puerta de enlace propia de Altovar: ningún hallazgo llega a un servicio de modelos de terceros.
¿Qué motores ejecutan los escaneos?
Motores de código abierto consolidados para discovery, crawling, pruebas dinámicas, TLS, secrets y análisis de código, entre ellos nmap, nuclei, httpx y trivy. Cada uno se ejecuta en un contenedor efímero y reforzado, y las imágenes públicas de los motores están fijadas por digest.
¿Cómo se prioriza un hallazgo?
Con la puntuación de prioridad de Vanguard: gravedad, CVSS, la probabilidad de explotación (EPSS), la presencia en el catálogo de vulnerabilidades explotadas conocidas (KEV) y la exposición en internet se suman en una puntuación 0-100. Cada punto se muestra junto al motivo por el que se asignó.
¿Pueden nuestras herramientas o agentes de IA manejarlo?
Sí. Una API REST descrita en OpenAPI y un servidor MCP exponen las mismas operaciones, con tokens de alcance limitado a tu organización. Las pruebas de estrés quedan deliberadamente fuera del alcance de los agentes.
¿Realizan pruebas de denegación de servicio?
Las pruebas de resiliencia son un flujo de trabajo propio, autorizado y auditado, con kill-switch, ejecutado a través de un proveedor legal externo que tú apruebas. Vanguard nunca genera tráfico flood por sí mismo: sin botnets, sin amplificación.