06/10/2026
Puse a prueba dos herramientas de código abierto que prometen auditar una aplicación de forma autónoma: Shannon (KeygraphHQ) y Strix. Las lancé contra la misma aplicación vulnerable a propósito (OWASP Juice Shop), en mi propio laboratorio, para ver cómo se comportan fuera del marketing.
En el video te muestro:
🔹 Cómo funciona cada una. Shannon analiza el código fuente y luego ejecuta exploits reales para confirmar cada fallo. Strix usa un equipo de agentes que exploran, atacan y validan.
🔹 Qué necesitas para correrlas: Docker, claves de API y algo de configuración de red.
🔹 Cuánto costó cada prueba, porque estas herramientas hacen cientos de llamadas al modelo de IA.
🔹 Qué hallazgos aparecieron, cuáles eran reales y cuáles falsos positivos.
🔹 Qué pasó cuando algo no salió como se esperaba. Eso también es un resultado, y muy útil.
Lo que me llevo de esta prueba:
✅ La IA acelera una auditoría, pero no reemplaza al pentester.
✅ Todo hallazgo se valida a mano antes de reportarlo.
✅ El costo es real: pon siempre un límite de gasto en tu proveedor de IA.
✅ Los proveedores de IA pueden filtrar tareas de ciberseguridad y cortar un análisis a la mitad.
⚠️ Importante: estas herramientas ejecutan ataques reales. Úsalas únicamente en sistemas propios o con autorización escrita. Nunca contra producción ni contra sistemas de terceros.
📄 Armé un informe completo con el entorno de prueba, las tablas comparativas, los costos y las lecciones. Escríbeme "INFORME" por mensaje directo y te lo comparto.
💬 ¿Ya probaste alguna herramienta de pentesting con IA? Cuéntame en los comentarios cuál y qué tal te fue.
👉 Sígueme para más ciberseguridad práctica, explicada sin humo.
IA SeguridadOfensiva RedTeam OWASP JuiceShop Shannon Strix CyberSecurity InfoSec LatamTech