La semana pasada terminamos el primer grupo del curso de Pentesting con agentes I.A. en donde se logró realizar todas las integraciones con Claude Desktop, Claude Code y Hermes Agent , implementando skills como claude bughunter con más de 80 skills especializados en red team, así como Godmode, web-pentest, pentest-auth-bypass de los más importantes skills para Hermes Agent.

También integramos MCP como Burp Suite, Kali-MCP, CVE-LITE y HEXSTRIKE, este último mostró mucha más estabilidad que Kali-MCP a la hora de desarrollar un Pentest, es decir construir un harness con todo lo necesario para un Pentest.

Todo esto con enfoque de análisis SAST, DAST y SCA de aplicaciones e infraestructura, Finalmente aplicamos un CTF con al rededor de 5 objetivos entre app web, API rest, Agentes I.A. base de datos, donde fue necesario encontrar los 7 flag del ejercicio.

Fue un curso intenso donde la prioridad fue identificar vulnerabilidad y reducción de riesgos en ciberseguridad, con ello el real desafío hacia la I.A. es enseñarle y contextualizar al agente, que esté correctamente alineado a OWASP TOP para WEB, API y LLM, asi como CVSS, Mitre e inclusive PCI-DSS para algunos casos, ya que si no están bien contextualizadas, son solo herramientas que pueden aplicar un criterio que no necesariamente es que el necesitamos para nuestros informes y cumplir nuestros objetivos como evaluadores de seguridad.
Para terminar, les dejo este video que corresponde al Módulo 03 “Marco ofensivo con I.A” donde explicamos Cómo encaja la I.A. en un Pentesting.
Espero les sea de utilidad.
Saludos
Juan Oliva

Deja un comentario