Alcance y autorización
/01Escaneos que empiezan antes de que alguien dé el visto bueno
Allow-list, autorización firmada, kill-switch
0 Trabajos fuera de la allow-list
Alcance y autorización, el pipeline de reconocimiento y escaneo, prioridad explicable, cobertura ATT&CK, retest e informes.
Escaneos que empiezan antes de que alguien dé el visto bueno
Allow-list, autorización firmada, kill-switch
0 Trabajos fuera de la allow-list
Cada herramienta, su propio output
Motores de código abierto en contenedores efímeros y reforzados
1 Modelo de hallazgos normalizado
Una lista CVSS sin un orden de trabajo
Gravedad, CVSS, EPSS, KEV y exposición en una sola puntuación
0-100 Cada punto justificado
Hallazgos leídos uno por uno
Un mapa de técnicas determinista para cada hallazgo
1 Mapa de calor por engagement, sin necesidad de IA
Una corrección que nadie verificó
Retest dirigido en un clic, con audit trail
4 Formatos de informe: HTML, Markdown, JSON, SARIF
Escaneos que empiezan antes de que alguien dé el visto bueno
Allow-list, autorización firmada, kill-switch
0 Trabajos fuera de la allow-list
Cada herramienta, su propio output
Motores de código abierto en contenedores efímeros y reforzados
1 Modelo de hallazgos normalizado
Una lista CVSS sin un orden de trabajo
Gravedad, CVSS, EPSS, KEV y exposición en una sola puntuación
0-100 Cada punto justificado
Hallazgos leídos uno por uno
Un mapa de técnicas determinista para cada hallazgo
1 Mapa de calor por engagement, sin necesidad de IA
Una corrección que nadie verificó
Retest dirigido en un clic, con audit trail
4 Formatos de informe: HTML, Markdown, JSON, SARIF
Presupuesto según el alcance
Para un sistema, una release, una fecha límite
A petición
Para equipos que lanzan cada semana
A petición
Para equipos de seguridad, por invitación
A petición
No. Cada engagement lleva una allow-list de alcance y una autorización firmada. Un trabajo dirigido fuera del alcance se rechaza antes de empezar, un kill-switch detiene lo que está en marcha, y cada acción queda en un registro de auditoría append-only.
En infraestructura de Altovar en la UE. La asistencia de IA es opcional y, en nuestra implementación, funciona únicamente a través de la puerta de enlace propia de Altovar: ningún hallazgo llega a un servicio de modelos de terceros.
Motores de código abierto consolidados para discovery, crawling, pruebas dinámicas, TLS, secrets y análisis de código, entre ellos nmap, nuclei, httpx y trivy. Cada uno se ejecuta en un contenedor efímero y reforzado, y las imágenes públicas de los motores están fijadas por digest.
Con la puntuación de prioridad de Vanguard: gravedad, CVSS, la probabilidad de explotación (EPSS), la presencia en el catálogo de vulnerabilidades explotadas conocidas (KEV) y la exposición en internet se suman en una puntuación 0-100. Cada punto se muestra junto al motivo por el que se asignó.
Sí. Una API REST descrita en OpenAPI y un servidor MCP exponen las mismas operaciones, con tokens de alcance limitado a tu organización. Las pruebas de estrés quedan deliberadamente fuera del alcance de los agentes.
Las pruebas de resiliencia son un flujo de trabajo propio, autorizado y auditado, con kill-switch, ejecutado a través de un proveedor legal externo que tú apruebas. Vanguard nunca genera tráfico flood por sí mismo: sin botnets, sin amplificación.