Una plataforma para todo el assessment, de la salida cruda del escáner al informe firmado.
Lee cinco formatos de salida de herramienta, le da al hallazgo una identidad que un reformateo no rompe, sugiere cada hallazgo a un control en tres catálogos cargados, y redacta el informe ejecutivo. Cada conteo de esta página fue leído en el código del motor, y cada uno llega con su límite.
Cinco motores, y el borde de cada uno
Leído ítem por ítem en el código del motor. Ningún conteo de aquí fue redondeado.
Sus herramientas se quedan. La plataforma las lee.
Cinco lectores, y todo lo que producen cae en la misma tabla de hallazgos donde cayó lo que encontraron nuestros motores.
SARIF 2.1.0
CodeQL, Semgrep, SonarQube, Fortify y cualquier cosa que emita SARIF. De vuelta, exporta SARIF.
CycloneDX
Trivy de forma nativa, y Grype.
XML de Nessus
Nessus y OpenVAS.
Salida de DAST
ZAP, Burp y Nuclei.
CSV de proveedor
Qualys, Rapid7 y Tenable.
La importación está detrás de una bandera de función que viene apagada. Mientras no se encienda en el ambiente, esos endpoints responden 404. Está en la lista de configuración, y es el tipo de cosa que usted descubriría el primer día.
Un hallazgo que usted aceptó sigue aceptado
Es esta parte la que decide si una reprueba cuesta una tarde o una semana.
La identidad ignora el número de línea
Es la regla, la ruta relativa, el fragmento normalizado y un índice. Reformatear un archivo no inventa un hallazgo nuevo.
La misma falla vista por dos escáneres es un hallazgo
Una huella independiente del proveedor las une, y usted recibe un hallazgo con dos fuentes en vez de dos hallazgos para conciliar a mano.
La marcación masiva se niega a cerrar un crítico
El triaje en lote no cierra hallazgo crítico ni alto. La única acción que escondería en silencio justamente lo que a usted le pagan por encontrar está bloqueada en código.
Tres catálogos cargados — que no es lo mismo que tres certificaciones
La distinción importa más que el número, y es lo primero que pregunta un auditor. Son catálogos dentro del producto. Nosotros no tenemos ninguna certificación.
Ella sugiere. Quien clasifica es usted.
El hallazgo se une a un control por palabra clave, y la confianza de ese cálculo queda registrada en el propio registro. Usted confirma o rechaza. La plataforma no certifica nada.
La evidencia vence
La evidencia tiene fecha. La evidencia vencida deja de sostener el control, en vez de seguir en la planilla como si todavía valiera.
Conforme y evaluado son dos números
La pantalla los mantiene separados. Mezclarlos es como miente un número de cobertura, y esta casa ya pagó por esa lección.
La última milla, que es lo que usted realmente vende
Encontrar la falla nunca fue el cuello de botella. Escribir el documento sí.
El cuestionario cambia según el perfil del cliente
Un perfil distinto recibe un conjunto de preguntas distinto, así usted no anda borrando secciones irrelevantes a mano.
El score se calcula en código
No se arma en una planilla, y no cambia según quién lo llenó.
El informe ejecutivo sale ya redactado
Seis secciones fijas: resumen, riesgos por impacto, lo que está bien y plan de 90 días. Usted revisa, corrige y firma.
Exporta en PDF
Y solo en PDF. No en Word, no en Excel.
Un registro por empresa atendida, con su historial
Cada cliente guarda sus propios assessments, scores e informes, dentro de su cuenta.
Dónde termina cada motor
| Motor | Lee | Se detiene en |
|---|---|---|
| Código | 198 reglas en 14 lenguajes | Taint solo en JS y TS, dentro de una función, apagado por defecto |
| Dependencias | 8 ecosistemas, archivo de bloqueo, árbol transitivo | Ningún paquete de sistema operativo |
| Contenedores | 100 reglas, paquetes dpkg y apk | RPM y RedHat fuera de alcance, declarado en el código |
| Infraestructura como código | 183 reglas | 111 de AWS, 16 de Azure, ninguna de Google Cloud |
| Escaneo web | La superficie anónima | Sin login, sin inspección de certificado, cifrado o versión de TLS |
| Cumplimiento | 93 ISO/IEC 27001:2022, 47 SOC 2, 90 OWASP SAMM v2 | Sugerencia por palabra clave con confianza registrada, no clasificación |
Lo que no hacemos
Un proveedor de seguridad que dice hacer todo está vendiendo, no evaluando. Cada límite de abajo fue leído en el código antes de escribirse aquí, y está por escrito antes de la propuesta, no después.
El rastreo del dato es estrecho
De la entrada al punto peligroso, existe solo en JavaScript y TypeScript, dentro de una misma función, y viene apagado. En los otros lenguajes es coincidencia de patrón, línea por línea, y una línea no ve la anterior.
El escáner web ve la superficie anónima
No hace login en el sistema de su cliente, y no inspecciona certificado, cifrado ni versión de TLS. Cuando confirma una falla, se detiene ahí: no escala privilegio, no ejecuta comandos y no extrae datos.
Paquete de SO y cobertura de nube son desparejos
El paquete RedHat o RPM no genera CVE. Debian, Ubuntu y Alpine sí, y solo desde adentro de una imagen de contenedor. En infraestructura como código: 111 reglas de AWS, 16 de Azure, ninguna de Google Cloud.
Tres proveedores de repositorio, en la nube
GitHub, GitLab y Azure DevOps. Bitbucket no, GitLab instalado en la casa del cliente no, GitHub Enterprise Server no. No existe Action de pipeline ni programa de línea de comando: conectarlo es una llamada HTTP que usted escribe.
La marca blanca no existe
El informe lleva nuestra marca en el encabezado y el pie de cada página. No hay campo de logo, color ni nombre en la cuenta: cambiarlo exige modificar código y recompilar. Es lo primero de la fila.
Solo PDF, y sin portal para su cliente
No sale en Word ni en Excel. Y la empresa que usted evalúa no hace login para ver su propio riesgo: lo que recibe es el documento que usted envía.
La plataforma todavía no está en el aire
La infraestructura está siendo reconstruida. No hay registro, prueba ni cobro, y usted no paga por nada antes de que exista.
Dígame qué escáneres corre y le digo qué cae en la tabla.
Una conversación técnica con quien escribió el código. Sin presentación de diapositivas, y sin propuesta adjunta.