Pruebas de rutas de ataque: escanee todo el producto, no una sola pieza

Escanear un activo a la vez pasa por alto las vulnerabilidades que discurren entre ellos. Reúna sus aplicaciones web, API, servidores y código en un solo escaneo y vea cómo una debilidad en uno alcanza al siguiente.

  • Encuentre vulnerabilidades que un escaneo de un solo activo no puede ver, cuando un activo solo es explotable a través de otro.
  • Deje de revisar dos veces la misma vulnerabilidad en dos informes sin saber que comparten una causa.
  • Configure un solo escaneo para todo el producto en lugar de uno por activo, con las credenciales introducidas una sola vez.
  • Envíe a los desarrolladores una corrección que apunte al código, no solo al endpoint donde apareció la vulnerabilidad.

Equipos de seguridad confían en nosotros, entre ellos

  • Google
  • TikTok
  • Deloitte
  • Rolex
  • Nubank
  • Bumble

Un solo escaneo para todo el producto

Los ataques reales se mueven entre activos

Un token olvidado en un repositorio, aceptado por una API y usado desde una aplicación móvil. Escanee esos tres por separado y obtendrá tres resultados limpios, pasando por alto la ruta que los atraviesa.

01

Elija qué entra en el escaneo

Añada aplicaciones web, API, redes, repositorios y archivos, tantos como desee. No necesita ninguna aplicación móvil.

02

Añada una aplicación móvil si la tiene

Puede incluirse una aplicación Android, iOS o HarmonyOS, desde la tienda o como compilación cargada. El móvil es el único tipo limitado a uno por escaneo.

03

Obtenga hallazgos accionables

Hallazgos de todos los activos, validados por el agente de IA con exploits de prueba de concepto, en un único informe consolidado.

Pruebas, no correlación

Cadenas demostradas

Correlacionar hallazgos de escaneos separados indica que dos problemas podrían estar relacionados. Ostorlab prueba los activos juntos y respalda cada cadena con un exploit de prueba de concepto.

Proveedor sanitario

De una fuga de source maps a la toma total de cuentas

  1. Source maps Los source maps en producción exponían las rutas a endpoints solo de administración.
  2. Endpoints de administración Esos endpoints exponían un conjunto de APIs de administración no documentadas.
  3. Fallo de autorización Todas las APIs de administración comprobaban la autorización, salvo la API de suplantación.
  4. Toma de cuenta Suplantar a cualquier usuario y tomar el control de cualquier cuenta.

Una sola API sin proteger convirtió una fuga de source maps en la toma total de cuentas.

Banco

De dos nombres de usuario a la ejecución remota de código

  1. Fuga de código El código fuente exponía dos nombres de usuario internos.
  2. Reutilización de contraseña Uno coincidía con una cuenta que compartía su contraseña y no tenía ningún rol.
  3. Elusión de permisos Esa cuenta alcanzaba una API que omitía las comprobaciones de rol.
  4. Escalada de privilegios Una llamada de asignación de roles le concedió el rol de administrador.
  5. API de configuración El administrador desbloqueaba una API de configuración.
  6. Ejecución remota de código Un cambio de configuración provocaba la ejecución de código en el servidor.

Dos nombres de usuario filtrados se encadenaron hasta la ejecución remota de código.

También puede añadir archivos de apoyo, como esquemas de API y documentos de arquitectura, para que el agente pruebe su producto según cómo debe funcionar. Activos y archivos compatibles

Por qué los equipos escanean sus activos juntos

Detecte vulnerabilidades que abarcan dos activos

Una API que confía demasiado y la aplicación que la llama solo son una vulnerabilidad en conjunto. Escaneadas por separado, ambas parecen correctas y no se informa nada.

Pase directamente del hallazgo al código

Cuando la aplicación y su código fuente están en el mismo escaneo, los hallazgos pueden señalar el código que los origina, sin tener que buscar dónde está la vulnerabilidad.

No deje nada fuera del escaneo

Los activos repartidos en escaneos separados dejan huecos de los que nadie es responsable. Un solo escaneo sobre el producto cubre todos los activos.

Configure una vez, no una vez por activo

Credenciales, perfil de escaneo, nivel de esfuerzo y comprobaciones personalizadas se introducen una sola vez. Añadir un activo lleva una línea, no un escaneo nuevo.

Escanee código sin acceso al repositorio

Si no puede obtener acceso al repositorio, cargue un archivo comprimido y obtenga igualmente hallazgos en el código. Sin esperar aprobaciones.

Una sola lista priorizada, no cinco informes

Los hallazgos de todos los activos llegan en una sola lista, ordenada por importancia, para que los equipos corrijan en lugar de comparar informes.

Qué puede incluir en un escaneo

Añada tantos de cada tipo como desee. El móvil es el único tipo limitado a uno por escaneo.

Aplicaciones web

Sitios, portales y los backends sobre los que funciona su producto.

Ilimitado

API

Endpoints REST, SOAP y GraphQL, con esquemas si los tiene.

Ilimitado

Redes

Direcciones y rangos IPv4 e IPv6 detrás de su producto.

Ilimitado

Código fuente

GitHub, GitLab, Azure DevOps, Bitbucket y Git autoalojado.

Ilimitado

Archivos comprimidos y archivos

Archivos comprimidos de repositorios, archivos de configuración y otros archivos de apoyo.

Ilimitado

Aplicación móvil

Android, iOS y HarmonyOS, desde una tienda o una compilación cargada.

Hasta uno

Antes de empezar

Qué esperar de un escaneo multiactivo

La app móvil es opcional. Un escaneo solo de aplicaciones web, API, redes y código es igual de válido.

Qué obtiene

  • Un único informe consolidado, con la gravedad, el activo afectado y la guía de remediación de cada hallazgo.
  • Cadenas de ataque entre activos, validadas con exploits de prueba de concepto.
  • Una sola configuración para todo el escaneo: perfil, proveedor de IA, nivel de esfuerzo, credenciales de prueba, prompts y comprobaciones personalizadas.

Qué necesita

  • Al menos un activo, añadido de uno en uno: aplicaciones web, direcciones o rangos IP, repositorios, archivos comprimidos, ficheros y, como máximo, una app móvil.
  • Un proveedor de IA: créditos de Cyber Models o su propia clave (BYOK Simple o BYOK Advanced).
  • Un nivel de esfuerzo: Core, Advanced o Elite (unos 50, 200 o 400 créditos). Un mayor esfuerzo cubre más riesgos.
  • Para el código, una integración Git (GitHub, GitLab, Azure o Bitbucket) o un archivo comprimido subido (.zip, .tar.gz, .tgz, .7z) que no requiere acceso al repositorio.
  • Opcional: credenciales de prueba, desde usuario y contraseña hasta 2FA, certificados de cliente y cabeceras HTTP.

Qué cubre

  • Aplicaciones web, y los backends, API y portales con los que se comunican sus otros activos.
  • Direcciones y rangos IPv4 e IPv6, repositorios Git y archivos comprimidos de repositorios.
  • Ficheros de apoyo como esquemas de API, scripts y configuraciones, para que el escaneo refleje cómo está construido su sistema.
  • Una app móvil: Android, iOS o HarmonyOS, desde una tienda o una build subida.

Qué no cubre

  • Como máximo una app móvil por escaneo. Ningún otro tipo de activo tiene límite.
  • Los archivos SBOM y lock no son activos. Se suben en el paso SBOM Files.
  • Los niveles de esfuerzo que superan su saldo de créditos permanecen desactivados hasta que añada créditos.
  • Las comprobaciones personalizadas no están activadas por defecto. Contacte con el soporte de Ostorlab para obtener acceso.

Con la Confianza de Equipos de Seguridad en Todo el Mundo

Descubra por qué a los expertos de la industria les encanta trabajar con nuestra plataforma

4.8 / 5
FAQ

Preguntas frecuentes

Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.

¿No encuentra su respuesta? Reserve una demo o contáctenos.

Escanee todo su producto

Encuentre las vulnerabilidades que solo aparecen cuando sus activos se escanean juntos.