IA + ofensiva
PTAI vs pentest automático
La diferencia entre una plataforma de IA ofensiva con gate humano y un scanner con branding de IA. Qué preguntarle a cualquier vendedor que promete 'pentest automático'.
“Pentest automático con IA” es la promesa de moda, y funciona porque mezcla dos verdades: los tests automáticos existen, y la IA ayuda en ofensiva. La trampa está en el producto híbrido que venden: ni es automático en el sentido que imaginás, ni pentest en el sentido que necesitás.
Preguntas directas
¿Qué significa realmente 'pentest automático'?
- En la práctica, un scanner de vulnerabilidades con reporte mejorado. Automatiza lo conocido: firmas, misconfiguraciones, CVEs. No explota en cadena, no interpreta lógica de negocio y no firma nada. Llamarlo pentest es marketing.
¿Qué agrega la IA ofensiva que el scanner no tiene?
- Razonamiento sobre objetivos: correlaciona hallazgos en caminos candidatos, adapta la enumeración al contexto y redacta PoCs que un humano valida. Pero propone, no dispone: sin gate humano, la misma flexibilidad es el riesgo.
¿Cómo pruebo que un vendedor hace lo que dice?
- Tres preguntas: quién autoriza cada acción intrusiva, muéstrenme un PoC de un hallazgo real, y qué documentan de lo que no pudieron explotar. Si las respuestas son 'la plataforma', un PDF genérico y silencio, es un scanner.
¿Es el momento de probar puertas?
Contanos qué hay que validar. Respondemos con alcance propuesto, no con brochure.