Enterprise BAS · Pentest Autónomo en Nube, API, Web y Mobile

Puppet Master

Emulación de ataque autónoma con paridad BAS del 100% en 15 módulos ofensivos (Módulos A al O, destacando de K a O). Puppet Master ejecuta activamente las rutas de ataque de Ghost Mode: encadenamiento de credenciales, sondeo seguro de SSRF IMDSv1/v2, inyección activa en APIs REST y GraphQL, instrumentación móvil mediante Frida, post-explotación segura de solo lectura y correlación SIEM/CDR — todo sellado bajo custodia criptográfica ECDSA P-256.

puppet-master · run #A7F3 live

01 RoE scope confirmed · api.prod · us-east-1 · multi-cloud

02 PLAN 15 offensive modules loaded (A–O) · 16 attack paths

03 EXEC GraphQL introspection → SSRF IMDSv2 (Mod. K) → sts:AssumeRole

04 API proof captured · req-id 8f21c… · SIEM alert correlated (Mod. O)

05 GATE certified sign-off · signed ECDSA P-256 evidence

— 100% auditable proof · non-destructive execution guaranteed

Cómo funciona

Motor autónomo, atestiguación humana

PCI-DSS y SOC 2 no aceptan una atestiguación puramente declarativa. Puppet Master ejecuta la emulación ofensiva automáticamente y genera un dossier con firma digital para aprobación humana calificada — garantizando pleno valor jurídico y regulatorio.

01 · RoE

Reglas de Enfrentamiento

Delimita cada cuenta, región y técnica de antemano. Nada se ejecuta sin una RoE explícita y firmada — y los motores ofensivos operan bajo límites estrictos de seguridad.

02 · Emular

Cadenas de ataque en múltiples etapas

El motor ejecuta las rutas de ataque encontradas por Ghost Mode — propagando credenciales y tokens de una etapa a la siguiente con garantías comprobadas de cero comandos destructivos.

03 · Comprobar

Evidencia auditable

Cada acción persiste la solicitud/respuesta bruta del proveedor, el request-id, la marca de tiempo y la prueba de acceso — una cadena de custodia reproducible con integridad garantizada por SHA-256.

04 · Atestiguar

Atestación Criptográfica & Sign-off

Informe con firma digital en curva elíptica ECDSA P-256 y validación por revisor calificado — el filtro humano que la PCI-DSS 11.4 y la SOC 2 exigen, anclado en evidencias brutas irrefutables.

Por qué Puppet Master

Un pentest que sobrevive a una auditoría

Integridad semántica

Puppet Master nunca afirma explotación sin prueba. Cada hallazgo declara exactamente lo que sucedió — configuración observada, permiso confirmado, o acceso efectivo comprobado — para que nada en el informe sea una exageración o falso positivo.

Cadenas de ataque reales

Las credenciales obtenidas en una etapa alimentan la siguiente. Comprueba "clave en A → acceso a B → datos en C" de extremo a extremo — la esencia de un pentest — en lugar de un montón de hallazgos desconectados.

Evidencia de nivel de auditoría

Evidencias reproducibles de solicitud/respuesta con request-ids del proveedor y cadena de custodia completa — el estándar que exigen la PCI-DSS 11.4, SOC 2 CC7 y BACEN 4893.

Controlado por diseño

Alcance explícito por cuenta y región, seguro por defecto, con allowlist estricta de comandos y contención activa — cero riesgo de interrupción o corrupción de datos en producción.

Paridad BAS Enterprise (Fase 6 Concluida)

100% de paridad con motores líderes de mercado

Puppet Master v2 implementa los 15 módulos ofensivos en la nube, APIs REST y GraphQL, web, móvil y host con seguridad no destructiva comprobada y evidencia cruda irrefutable.

SSRF & Metadata Theft (Módulo K)

Probing activo en AWS IMDSv1/v2, OCI, GCP, Azure y Huawei Cloud; confirmación estricta de credenciales solo al consumirse con éxito en la cadena de ataque.

Inyección Activa en Web y APIs (Mód. L)

Pruebas activas y seguras para APIs REST/GraphQL y aplicaciones web (SQLi/NoSQLi cego, BOLA, canales laterales de tiempo, path traversal) — cero comandos destructivos (DROP/DELETE).

Frida Mobile Hooking (Módulo M)

Instrumentación dinámica automatizada via Frida para bypass de SSL Pinning y detección de Root en aplicaciones móviles bancarias, validando la integridad de las APIs.

Host Post-Exploitation Seguro (Módulo N)

Drenaje de credenciales (T1552) y movimiento lateral (T1078) gobernados por allowlist estricta de lectura (whoami, id, netstat) — ejecución en sandbox sin modificación en disco.

SIEM & CDR Correlation (Módulo O)

Validación cruzada con CloudTrail, Azure Monitor, OCI Audit, GCP Logging y Wazuh, comprobando con precisión matemática qué ataques detectó el SOC y cuáles fueron missed.

Zero Footprint & Rollback Automático

Limpieza atómica de credenciales efímeras o artefactos al finalizar la ejecución, garantizando que el pentest continuo no introduzca residuos en producción.

FAQ del Pentest

Respuestas sobre pentest autónomo y auditable

Todo lo que necesita saber sobre seguridad, evidencias, Rules of Engagement y auditoría regulatoria con Puppet Master.

Los escáneres tradicionales solo enumeran vulnerabilidades teóricas en listas estáticas. Puppet Master ejecuta cadenas de ataque reales (kill chains) de extremo a extremo, demostrando con evidencia cruda e irrefutable si el fallo es verdaderamente explotable, eliminando falsos positivos.

No. El motor opera bajo el principio inviolable de 'Seguridad por Defecto'. La explotabilidad se valida exclusivamente mediante métodos no destructivos (canales laterales de tiempo, inferencia booleana y comandos de enumeración de solo lectura). Las acciones destructivas (como DROP, DELETE o sobrecarga) están prohibidas y bloqueadas en la arquitectura.

Ninguna técnica se ejecuta sin un término de Rules of Engagement (RoE) explícitamente configurado y firmado. Usted define con rigor cuentas, VPCs, rangos de IP, dominios y ventanas de horario permitidas. Las técnicas de mayor sensibilidad exigen aprobación humana explícita (Human-in-the-Loop) antes de avanzar.

Cada hallazgo confirmado genera un EvidenceRecord con peticiones y respuestas HTTP/CLI sanitizadas, IDs de petición del proveedor y marcas de tiempo exactas. Los dossieres se sellan con hash SHA-256 y firma digital ECDSA P-256 en el Attestation Vault, permitiendo a auditores externos verificar la autenticidad públicamente en /verify.

Sí. A través del módulo de Validación de Detección (Módulo O), Puppet Master cruza la marca de tiempo y la técnica MITRE ATT&CK ejecutada con la telemetría de su SIEM/EDR conectado, generando un índice objetivo de Cobertura de Detección (% de ataques identificados vs que pasaron desapercibidos).

Puppet Master cubre infraestructura multinube (AWS, Azure, GCP, OCI y Huawei Cloud), vectores web y APIs (OWASP Top 10, pivot mediante SSRF en metadatos de instancias, inyección activa), seguridad móvil con instrumentación dinámica mediante Frida y movimiento lateral controlado entre hosts.

¿Listo para ver tu nube
como la ve un atacante? 

Reserva una demo y nuestro equipo te mostrará Arkhein en tu propia nube.