Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon PortSwigger lanza Burp AT Agentic AI para pruebas de penetración web


PortSwigger ha lanzado oficialmente Burp AT en beta pública, integrando capacidades de IA agéntica directamente en Burp Suite Professional por primera vez.





Esta nueva función permite a los pentesters delegar tareas de investigación específicas a agentes de IA mientras mantienen el control total sobre el alcance, el juicio y las conclusiones finales, lo que marca un cambio significativo en cómo se llevan a cabo las pruebas profesionales de seguridad de aplicaciones web.

El lanzamiento responde a una pregunta cada vez más frecuente en la comunidad de seguridad: no si la IA puede encontrar y explotar vulnerabilidades, ya que los modelos frontera ya demuestran esa capacidad, sino si se puede confiar en dicha IA para el trabajo de pruebas profesionales donde la responsabilidad y la fiabilidad son fundamentales.

La respuesta de PortSwigger es un sistema que combina el conjunto de herramientas de Burp Suite, con dos décadas de antigüedad, con el contexto específico del proyecto y habilidades especializadas de pentesting desarrolladas junto a PortSwigger Research.

PortSwigger lanza Burp AT

Burp AT opera sobre cuatro pilares fundamentales diseñados para hacer que las pruebas agénticas sean viables en compromisos reales. Primero, los agentes trabajan a través de las herramientas establecidas de Burp en lugar de empezar desde cero, basándose en datos existentes del proyecto como el tráfico capturado, la estructura del objetivo y los hallazgos previos.

Segundo, una biblioteca creciente de habilidades de pentesting creadas específicamente proporciona a los agentes metodologías estructuradas en lugar de depender del conocimiento general del modelo, añadiendo nuevas técnicas a medida que los investigadores de PortSwigger las desarrollan.

Tercero, tú como tester controlas los niveles de autonomía, decidiendo qué pueden ejecutar los agentes de forma independiente, qué requiere aprobación y qué queda totalmente fuera de los límites.

Cuarto, y fundamentalmente, todos los límites son aplicados por la capa de herramientas de Burp y no por el modelo de IA en sí, lo que significa que cada acción queda registrada y los agentes no pueden saltarse las restricciones aunque lo propongan.

Esta arquitectura refleja la filosofía central de PortSwigger para este lanzamiento: los agentes proponen acciones, Burp aplica los límites y el tester humano decide.

Durante las pruebas de la beta cerrada, el impacto práctico quedó claro. Un pentester utilizó Burp AT para analizar 66.000 líneas de JavaScript minificado en un compromiso de cuatro días, una tarea imposible de completar manualmente en ese plazo.

El agente reconstruyó endpoints y flujos de trabajo a partir del código ofuscado y señaló áreas sospechosas y no autenticadas para una investigación más profunda. Este proceso sacó a la luz una vulnerabilidad crítica que probablemente habría permanecido indetectada durante al menos otro año. El tester describió la experiencia como transformadora tanto para la eficiencia de las pruebas como para el desarrollo de habilidades.

Debido a que toda la actividad del agente se ejecuta a través del propio Burp Suite, tú conservas evidencias reproducibles, incluidas las solicitudes y respuestas, en lugar de tener que confiar en el resumen autoinformado de las acciones de una IA.

Este lanzamiento inicial representa lo que PortSwigger llama la primera fase de una hoja de ruta más larga. Actualmente, Burp AT funciona dentro de un flujo de trabajo dirigido por humanos, aumentando la capacidad de los testers individuales en lugar de reemplazar su supervisión.

PortSwigger ha indicado que las futuras iteraciones introducirán modos de funcionamiento adicionales adaptados a equipos y empresas, que podrían incluir pruebas más autónomas bajo políticas establecidas con visibilidad compartida y pistas de auditoría, mientras que las pruebas dirigidas por humanos seguirán siendo una opción permanente.

Al hablar sobre el lanzamiento, el fundador y CEO de PortSwigger, Dafydd Stuttard, enfatizó que la confianza debe ganarse en lugar de asumirse. Señaló que, si bien Burp Suite ha construido credibilidad durante más de 20 años de uso en el mundo real, Burp AT es nuevo y debe demostrar su valía a través del mismo proceso, razón por la cual la empresa eligió una beta pública en lugar de un lanzamiento completo, invitando a los testers a poner a prueba la herramienta y dar forma a su desarrollo.

Burp AT ya está disponible para todos los usuarios de Burp Suite Professional, ofreciendo un punto de entrada práctico para los profesionales de la seguridad que buscan integrar la IA agéntica en sus flujos de trabajo de prueba existentes sin ceder el control sobre compromisos sensibles.



Fuentes:
https://cybersecuritynews.com/microsoft-teams-vishing-attack-gogrpc-backdoor/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.