IA + ofensiva
Pentesting con IA
Qué puede hacer la IA en un pentest real y qué no: aceleración con gate humano. Diferencia entre automatizar reconocimiento y automatizar juicio.
Toda la industria vende “pentesting con IA” y casi nadie explica qué hace la IA. Acá va la versión honesta: la IA es buena recorriendo superficie, enumerando y proponiendo caminos de ataque; es mala decidiendo cuándo vale la pena romper algo y respondiendo por las consecuencias. Por eso el modelo que funciona es híbrido: agentes que proponen, personas que autorizan y firman.
Preguntas directas
¿La IA reemplaza al pentester?
- No. Acelera reconocimiento, enumeración y generación de PoC; no firma autorizaciones ni asume responsabilidad. El juicio —qué explotar, qué reportar, qué callar— sigue siendo de una persona que responde por el trabajo.
¿Qué gana el cliente con un pentest asistido por IA?
- Cobertura más ancha en el mismo plazo y hallazgos con más contexto, porque los agentes recorren más superficie y el especialista pasa su tiempo en lo que requiere criterio. La ventana de entrega se fija en contrato; la IA no la promete, la hace posible.
¿Qué riesgo introduce la IA en un engagement?
- Si corre sin gate, el riesgo es actuar fuera de alcance o contra objetivos prohibidos. Por eso cada acción intrusiva de la plataforma pasa por autorización humana explícita y queda registrada. La IA propone; una persona dispone.
¿Es el momento de probar puertas?
Contanos qué hay que validar. Respondemos con alcance propuesto, no con brochure.