October 2, 2026
Red Sigma IA: Red Team Security Scanner
Índice

By Adrian Romanov
5 min read
Índice
- Qué es Red Sigma IA
- Scan Regular: la herramienta freemium para la comunidad
- RTSS: escaneo agéntico con IA
- Cómo iniciar un análisis
- Cómo interpretar el veredicto
- Reportes y planes disponibles
- Buenas prácticas y siguiente paso
1. Qué es Red Sigma IA
Red Sigma IA es una plataforma como servicio (SAAS) de evaluación en seguridad web como: Escaneo de vulnerabilidades y Pruebas de Pentesting ofensivo, que ayuda a entender cómo se ve una api, una aplicación web, un servicio, o un agente de IA, desde el exterior y qué tan preparada está para resistir una revisión técnica más profunda.
Su propuesta combina reconocimiento, análisis de superficie y automatización responsable para transformar señales técnicas en información útil para equipos de tecnología, responsables de riesgo y líderes de negocio.
La plataforma está organizada en dos capacidades principales. Scan Regular es una herramienta freemium pensada para la comunidad: ofrece un diagnóstico inicial, accesible y de bajo riesgo sobre la superficie pública. RTSS, o Red Team Security Scanner, es el escaner agéntico con IA orientado a evaluaciones comerciales o empresariales, autorizadas, con mayor profundidad, añade correlación de hallazgos estilo bug bounty o capacidad para analizar flujos más complejos.
2. Scan Regular: reconocimiento freemium para la comunidad
Scan Regular permite que estudiantes, desarrolladores, equipos pequeños y organizaciones que están comenzando puedan conocer su exposición sin contratar de inmediato una auditoría completa. Es freemium porque ofrece una experiencia de entrada sin costo, sin cuenta ni tarjeta, con la posibilidad de ampliar el reporte cuando se necesita consultar hallazgos de mayor severidad, solo hay que tener una cuenta activa.
Su funcionamiento es deliberadamente pasivo. Observa endpoints públicos, formularios, cabeceras, cookies, certificados, DNS, información de dominio, subdominios y patrones visibles de infraestructura. No envía payloads de explotación ni realiza escaneo de puertos. En términos sencillos, responde a la pregunta: "¿qué puede identificar un observador externo y qué señales conviene revisar primero?".
El resultado no debe confundirse con una certificación de seguridad. Scan Regular entrega una fotografía inicial de la superficie observada, útil para priorizar tareas, comparar cambios y decidir si hace falta una evaluación autenticada o una prueba de penetración. La cadencia de uso puede estar limitada — por ejemplo, un análisis cada 12 horas — para conservar un uso responsable y evitar revisiones innecesariamente agresivas.
3. RTSS: escaneo agéntico con inteligencia artificial
RTSS es la capacidad de Red Sigma IA diseñada para análisis más avanzados. En lugar de limitarse a recopilar señales aisladas, utiliza agentes de IA para organizar el reconocimiento, relacionar evidencias y seguir un flujo de evaluación definido por el alcance autorizado. El objetivo no es "atacar sin sentido", sino automatizar tareas repetitivas y ayudar a que una revisión técnica sea más consistente, trazable y rápida.
En un escenario aprobado, RTSS puede ampliar la revisión hacia APIs, flujos autenticados, lógica de negocio, controles de acceso y categorías como BOLA/IDOR, BFLA e inyecciones. La automatización agéntica permite pausar el trabajo, conservar el contexto del análisis y ordenar los hallazgos por severidad, evidencia y posible impacto. Aun así, los resultados deben ser validados por profesionales y nunca deben interpretarse como autorización para probar sistemas de terceros.
La diferencia clave es el propósito. Scan Regular está pensado para que la comunidad obtenga visibilidad básica de forma accesible; RTSS está orientado a equipos que necesitan una evaluación de seguridad más profunda, con reglas de compromiso, alcance escrito, controles de detención y supervisión humana cuando el riesgo aumenta.
4. Cómo iniciar un análisis
Antes de comenzar, confirma que tienes autorización escrita del propietario del activo y define la URL, los subdominios y los límites de la revisión. Introduce únicamente la información necesaria para el alcance aprobado. En el modo regular no incluyas credenciales, tokens ni datos confidenciales; para auditorías autenticadas utiliza los mecanismos definidos por el contrato.
Desde la pantalla principal, introduce la URL autorizada y selecciona Analizar. El sistema muestra el avance y consolida la información al finalizar. Espera a que el proceso termine antes de tomar decisiones y ejecuta cada objetivo como una revisión independiente para evitar mezclar hallazgos entre aplicaciones.
5. Cómo interpretar el veredicto y los hallazgos
El veredicto general y el porcentaje de criticidad sirven para priorizar, no para declarar que una aplicación es segura o insegura de manera absoluta. Un resultado bajo indica que no se observaron señales relevantes en la superficie revisada; no descarta vulnerabilidades internas, fallas de lógica, problemas de configuración no visibles o riesgos que requieren autenticación.
Lee primero los hallazgos consolidados, su severidad, la evidencia y el alcance cubierto. Una métrica de confiabilidad visible durante la beta debe entenderse como referencia del análisis, nunca como garantía universal. Utiliza la información para corregir configuraciones, reducir exposición y volver a medir después de aplicar cambios.
6. Reportes y planes disponibles
Scan Regular — Freemium para la comunidad. Es la puerta de entrada para conocer la exposición de un sitio sin comenzar con una auditoría compleja. Incluye reconocimiento pasivo y OSINT, revisión de endpoints, formularios, cabeceras, cookies, DNS, WHOIS, certificados y subdominios, además de un veredicto de criticidad. El reporte gratuito reserva los hallazgos de mayor severidad; si necesitas verlos con su evidencia y puntuación completa, el reporte premium tiene una referencia de 15 USD durante la beta. El precio es de muestra y debe confirmarse antes de contratar.
Plan Esencial — 280 USD mensuales. Si ya necesitas una revisión periódica y documentada, este nivel amplía la fotografía inicial. Incluye reconocimiento, huella tecnológica, cabeceras, TLS, exposición de infraestructura y priorización basada en OWASP Web. También entrega un informe PDF con referencias CVSS y CWE, explica qué controles resistieron y mantiene el alcance sin sesión autenticada ni explotación.
Plan Profesional — 440 USD mensuales. Está pensado para organizaciones que necesitan saber qué ocurre después del inicio de sesión. Incluye todo lo del plan Esencial y agrega auditoría autenticada, revisión de APIs, controles BOLA/IDOR y BFLA, lógica de negocio e inyecciones, con evidencia por hallazgo. Si una sesión expira, el análisis puede pausarse para evitar resultados incompletos.
Servicio Ofensivo — desde 1,050 USD por engagement. Es la opción para una auditoría guiada por especialistas humanos, con apoyo de múltiples agentes y subagentes. Puede cubrir aplicaciones web, APIs, LLM y sistemas agénticos, correlacionar cadenas de severidad, cuantificar impacto, mapear controles de cumplimiento y realizar retesting manual. Antes de iniciar se definen las reglas de compromiso, los límites técnicos, la supervisión y los mecanismos de detención.
7. Buenas prácticas y siguiente paso
Utiliza Scan Regular para crear conciencia y detectar cambios visibles; utiliza RTSS cuando exista un alcance formal y la organización necesite una evaluación agéntica más completa. En ambos casos, documenta la autorización, protege los reportes, evita mezclar objetivos y valida los hallazgos antes de realizar cambios en producción.
Red Sigma IA se encuentra en fase beta, por lo que sus precios, límites y capacidades pueden evolucionar. La plataforma estará disponible próximamente y busca ofrecer a la comunidad una puerta de entrada accesible a la seguridad, mientras brinda a las empresas una ruta progresiva hacia evaluaciones agénticas con IA, supervisión y resiliencia.