Seguridad

PentDEM: cuando los frameworks de pentesting empiezan a pensar

Durante años, la automatización ofensiva ha consistido, en esencia, en encadenar herramientas: descubrir activos, enumerar servicios, ejecutar escáneres y generar un informe. Aunque este enfoque ha demostrado ser eficaz, sigue dependiendo de pipelines rígidos donde cada fase se ejecuta de forma secuencial y con escasa capacidad de adaptación. PentDEM, como algunos otros arneses que están apareciendo últimamente, propone una visión diferente. En lugar de centrarse en automatizar herramientas, intenta automatizar el proceso de razonamiento del pentester, situando un motor de decisión basado en IA por encima de los módulos ofensivos tradicionales.

Su arquitectura gira en torno a un ciclo continuo inspirado en el modelo OODA (Observe–Orient–Decide–Act). Cada hallazgo modifica el contexto de ejecución, genera nuevas hipótesis y replanifica automáticamente los siguientes pasos. El reconocimiento deja de ser una fase inicial para convertirse en un proceso permanente que evoluciona durante toda la auditoría. En este modelo, el conocimiento se construye progresivamente y la estrategia ofensiva se adapta en tiempo real conforme aparecen nuevos activos, tecnologías, credenciales o vectores de ataque.

Uno de los aspectos más interesantes del proyecto es la coexistencia de dos motores de ejecución. Por un lado, un Pipeline Engine ofrece un flujo determinista y reproducible, ideal para auditorías repetibles y entornos CI/CD. Por otro, el Autonomous Agent abandona el pipeline clásico para tomar decisiones dinámicas mediante un AI Decision Engine, que prioriza acciones, selecciona herramientas y genera hipótesis a partir del contexto acumulado. Esta separación permite combinar estabilidad con razonamiento adaptativo, una decisión arquitectónica especialmente acertada.

PentDEM introduce además una abstracción denominada Skills, que desacopla completamente las capacidades ofensivas de las herramientas concretas. El agente no decide ejecutar una utilidad específica, sino realizar una acción como «analizar un JWT», «enumerar GraphQL» o «buscar secretos en JavaScript». Esto permite sustituir o ampliar herramientas sin modificar el motor de planificación, convirtiendo la plataforma en un sistema altamente extensible.

El framework integra más de una treintena de herramientas y cubre un amplio abanico de dominios ofensivos: reconocimiento web, fingerprinting, análisis de JavaScript, APIs REST y GraphQL, OAuth, JWT, SSRF, XXE, SSTI, SQL Injection, XSS, Mass Assignment, Race Conditions, Cloud Metadata o bypass de WAF, entre otros. Sin embargo, su verdadero valor no reside en el número de utilidades integradas, sino en la capacidad para correlacionar sus resultados y construir automáticamente Kill Chains que enlazan hallazgos aparentemente independientes hasta formar rutas completas de compromiso.

Otro componente especialmente relevante es el Memory Engine, encargado de conservar conocimiento entre ejecuciones. En lugar de limitarse a almacenar resultados, mantiene información episódica, semántica y operacional sobre tecnologías, relaciones entre activos, credenciales, patrones de infraestructura y ataques previos. Esta memoria convierte cada auditoría en una fuente de conocimiento reutilizable y aproxima el comportamiento del sistema al de un agente cognitivo con experiencia acumulada.

La incorporación de un Quality Gate constituye otra de las decisiones más acertadas del diseño. Antes de que un hallazgo influya en el razonamiento del agente, pasa por un proceso de validación, correlación y puntuación que reduce la propagación de falsos positivos. En un sistema donde cada decisión condiciona las siguientes, evitar que una hipótesis errónea contamine toda la cadena de razonamiento resulta fundamental.

PentDEM también demuestra una preocupación poco habitual por el Operational Security (OPSEC). El framework adapta su comportamiento cuando detecta WAF, mecanismos de rate limiting, CDN o protecciones cloud, modificando la velocidad, el orden y la intensidad de las pruebas para reducir su huella. Aunque todavía existe margen de mejora en este ámbito, supone un paso importante frente a otros agentes autónomos que priorizan la cobertura frente a la discreción.

Tras analizar su arquitectura y código fuente, la conclusión es clara: PentDEM no debe entenderse como un competidor de Nmap, Burp Suite, ffuf o nuclei. Se sitúa un nivel por encima de ellos, utilizándolos como simples actuadores dentro de un sistema de planificación inteligente. Su principal aportación no es incorporar nuevas técnicas de explotación, sino demostrar que el futuro del pentesting automatizado probablemente dependerá menos del número de herramientas disponibles y más de la calidad de los motores capaces de decidir cuándo utilizarlas, cómo correlacionar sus resultados y cómo adaptar continuamente la estrategia ofensiva.

PentDEM todavía se encuentra en una fase temprana de madurez, pero las decisiones arquitectónicas que incorpora —agentes autónomos, planificación adaptativa, memoria persistente, validación integrada y abstracción mediante Skills— anticipan con bastante claridad la dirección que está tomando la investigación en Autonomous Offensive Security. Más que un simple framework de pentesting, representa una de las aproximaciones open source más interesantes hacia una nueva generación de plataformas ofensivas capaces de observar, razonar, aprender y actuar de forma cada vez más autónoma.

Proyectohttps://github.com/Gabson0x/pentdem

Powered by WPeMatico

Gustavo Genez

Informático de corazón y apasionado por la tecnología. La misión de este blog es llegar a los usuarios y profesionales con información y trucos acerca de la Seguridad Informática.