Pentesting con IA: así funcionan los 19 agentes que hackean, validan y reportan
El pentesting con IA dejó de ser una promesa de laboratorio para convertirse en un ecosistema completo de agentes que reconocen, explotan, validan y documentan vulnerabilidades con evidencia irrefutable. Esa fue la demostración de Dennis Patrick Juilland Prada en la DragonJAR Security Conference 2026 con su charla HackingAI: una plataforma de investigación y orquestación de inteligencia artificial aplicada a la seguridad ofensiva, construida junto al equipo de DragonJAR y operando en producción.
La charla no vende humo: recorre los fundamentos de la inteligencia artificial, la diferencia entre un LLM y un agente, la arquitectura completa del ecosistema y cuatro casos reales donde el sistema encontró vulnerabilidades críticas en empresas grandes. Aquí está lo esencial.
- ¿Qué es HackingAI?
- IA sin vender humo: los fundamentos primero
- La arquitectura de HackingAI por dentro
- Veracidad antes que volumen: metahurísticas y guardrails
- Cómo se entrena: CTFs, Bug Bounty y benchmarks
- Cuatro casos reales encontrados por el ecosistema
- Demo, observabilidad y reportes
- ¿Qué significa esto para la industria?
- Preguntas frecuentes
- Conclusión: el pentesting con IA ya opera con evidencia
- Mira la Charla Completa Sobre el Pentesting con IA
¿Qué es HackingAI?

HackingAI es un ecosistema de RAG agéntico para pruebas de penetración automatizadas. Sobre OpenCode, que funciona como sistema operativo raíz, se articulan 19 agentes especializados que trabajan en equipo con roles definidos: reconocimiento, explotación, validación técnica, documentación y apoyo consultivo. Un orquestador central —el modelo Dragon.AI, entrenado por DragonJAR— distribuye el conocimiento y coordina qué agente interviene en cada fase del pentest.
El objetivo no es reemplazar al analista, sino centralizar y potenciar el flujo completo: captura automática de evidencia, organización por fases, generación progresiva de reportes y aprendizaje continuo a partir de hallazgos previos. Cada corrida alimenta la memoria del sistema para que la siguiente sea más precisa.
IA sin vender humo: los fundamentos primero
Dennis abre con una idea que casi nadie explica: la inteligencia artificial no es solo probabilidad estadística. Nace con los autómatas y Alan Turing, y su motor es el lenguaje. Tokenizar, lematizar y derivar palabras es lo que permite transformar texto en representaciones numéricas que un modelo puede procesar.
Por eso, quien sabe redactar bien y refinar prompts construye mejor contexto y obtiene mejores soluciones. Y quien no entiende el problema que quiere resolver, le pide a la IA que "lo solucione" y recibe ochenta respuestas imposibles de validar: ahí es donde el modelo empieza a alucinar.
Tampoco existe "una" IA. Hay familias: algoritmos de búsqueda (como los que trazan rutas en Google Maps o Uber), algoritmos genéticos que combinan soluciones, heurísticas que razonan hacia el estado objetivo, y deep learning con redes neuronales. Todas se aplican a seguridad: por ejemplo, para optimizar la ruta de explotación de una vulnerabilidad sin recorrer toda una base de datos de posibilidades.
LLM, agente y harness: la diferencia que casi todos confunden
Un LLM responde: recibe una pregunta y busca la mejor respuesta disponible. Un agente percibe, decide y actúa: tiene memoria, metodología de entrenamiento y autonomía para elegir el siguiente paso. Y para volver bueno a un agente existe el harness, el andamiaje de entrenamiento.
La apuesta de Dennis fue entrenar el ecosistema contra el evento más exigente del mundo: el International Cybersecurity Challenge. Un agente llamado Arena, experto en reversing, explotación web y CTFs, aprendió a resolver los retos más complejos y hoy aporta veracidad en tiempo real a lo que encuentra el resto del equipo.
Del agente al ecosistema agéntico
Un sistema multiagente encadena tareas en secuencia: eficiente para flujos lineales, insuficiente para un pentest real. HackingAI es agéntico: los agentes se comunican entre ellos mediante el protocolo Agent-to-Agent a través de un pipeline, y el orquestador enruta cada hallazgo al especialista correcto. Si un agente detecta un Cross-Site Scripting, el orquestador lo envía al agente experto en XSS para que lo explote de inicio a fin, incluida la post-explotación.
La arquitectura de HackingAI por dentro
La charla muestra la arquitectura real, no diagramas ideales: una consola web construida en Next.js, los agentes operando sobre Kali Linux con todo el arsenal ofensivo, y observabilidad de punta a punta.
Dragon.AI, Kali Linux y Burp Suite
El orquestador central es Dragon.AI, un modelo propio de DragonJAR basado en Qwen, entrenado durante mucho tiempo con todo lo que existe de seguridad ofensiva, Bug Bounty y CTFs: más de un millón y medio de pares pregunta-respuesta. Es pequeño, rápido y eficiente, corre en hardware propio sin enviar información a terceros, y según el cálculo que Dennis compartió, reemplaza el equivalente a unos 14.000 dólares mensuales en APIs de modelos externos.
La conexión con herramientas externas se resuelve con el Model Context Protocol (MCP): cualquier herramienta puede incorporarse al ecosistema. Kali Linux provee el arsenal, y Burp Suite Professional se integra vía Burp AI en un entorno virtualizado accesible desde el navegador, con un solo comando de despliegue. Todo hallazgo web pasa por un doble checklist: lo que encuentra HackingAI se reenvía por Burp para confirmación bilateral.
Memoria estática y volátil: el RAG agéntico
El corazón del sistema es su memoria. Los hallazgos verificados se convierten en embeddings con MiniLM 384 y se almacenan de forma estática en PostgreSQL, consumida vía GraphQL con LangMem y el criterio probabilístico de Thompson Sampling. Para la volatilidad, Redis actúa como memoria RAM del ecosistema, y el repositorio Engram aporta memoria de contexto para las sesiones en ejecución.
La analogía de Dennis lo deja claro: sin disco duro y sin RAM no hay computador. El RAG agéntico es exactamente eso — leer, actuar y escribir lo que se aprende — para que, si el sistema vuelve a encontrar una vulnerabilidad crítica, recupere la metodología completa de explotación.
Infraestructura como código y costos reales
Toda la arquitectura se define como código con Pulumi en Go, desplegable en local con un solo comando o en la nube. La instancia demo corre en GCP con Cloud Run por 4 a 6 dólares al mes, operando 24/7 con todos los agentes. El motor de comunicación usa FastAPI con Server-Sent Events y WebSocket para ver los agentes trabajar en tiempo real, y las herramientas de Kali se congelan con uv lock para que ninguna actualización rompa la estabilidad del ecosistema.
Veracidad antes que volumen: metahurísticas y guardrails
El mayor riesgo del pentesting con IA son los falsos positivos: un escáner que reporta todo como crítico no vale nada. HackingAI maneja 61 metahurísticas que encadenan la estructura de ataque de inicio a fin: si el sistema puede explotar una vulnerabilidad low y escalarla correlacionando vectores hasta demostrar impacto real, la severidad sube paso a paso, nunca de golpe.
Cada hallazgo confirmado llega con su request y su response: si no hay petición y respuesta que prueben la explotación, el hallazgo se queda en informativo. Dennis contó además una lección de diseño: su primer orquestador era 100% determinista y validaba cualquier cosa que los agentes le reportaran. La solución fue un orquestador estocástico que cuestiona, verifica y contrasta — cerebro estocástico sobre procedimiento verificable.
Sobre esa base operan los guardrails: rieles de seguridad que definen el alcance autorizado del pentest desde una postura ética, un agente experto en memoria que analiza con reversing cualquier dato descargado antes de usarlo, y el criterio del humano experto (human-in-the-loop) que valida lo que llega al reporte final.
Cómo se entrena: CTFs, Bug Bounty y benchmarks
El entrenamiento fue progresivo: CTFs, programas de Bug Bounty y pentests reales. Dennis recuerda la primera corrida como "un desastre" donde todo salía crítico sin valor real; el harness fue puliendo la metodología de pensamiento hasta que el sistema entendiera situaciones de presión como las de un CTF.
El nivel actual se mide en hechos: los retos de XBOW —más de cien desafíos web encadenados— quedaron resueltos por completo en menos de dos horas, algunos en segundos, manteniendo el contexto entre pasos hasta sacar la bandera.
Cuatro casos reales encontrados por el ecosistema
La charla cierra la parte técnica con cuatro casos reales en empresas grandes, con componentes de arquitectura de seguridad:
- Preautenticación sin credenciales: el sistema entró hasta la infraestructura aprovechando una cookie mal configurada, alcanzó un perfil administrativo y desde ahí pudo extraer datos PII de la organización. El caso se reportó en un programa de Bug Bounty.
- IDOR masivo: manipulando el ID de radicado, extrajo información interna de todas las personas de la organización, con datos sensibles y financieros del tipo que la regulación europea considera críticos.
- Bypass de login con un solo correo: numerando correos logró autenticarse, saltó un MFA mal configurado usando una cookie expuesta en el HTML y suplantó identidad dentro del sitio.
- SQL injection a ciegas: ante un injection que solo respondía después de 75 segundos, el sistema detectó el timestamp, esperó y extrajo data interna de la organización.
Demo, observabilidad y reportes
La demo en vivo muestra el ecosistema completo: un grafo gamificado donde cada agente expone los comandos que ejecuta, terminales de ejecución por agente con todo el timeline (desde nmap hasta curl), y el agente Arena validando hallazgos en tiempo real. Si el pentest es de mobile, el sistema descarga el APK y hace reversing; si requiere contexto nuevo, el operador inyecta prompts que alimentan el RAG.
Con Grafana se observa comportamiento, rendimiento y costo por tokens de cada agente, para decidir si la operación es rentable. El dashboard organiza los attack chains —la escalada de low a crítica justificada paso a paso— y la generación progresiva de reportes produce un borrador en el formato de DragonJAR con descripción y prueba de concepto de cada hallazgo, listo para revisión humana. La gestión de sesiones usa REBAC para segregar roles, permisos y la memoria de cada proyecto, evitando que un pentest contamine a otro.
¿Qué significa esto para la industria?
La respuesta de Dennis a "¿se puede automatizar?" es contundente: sí se puede, y la industria ya lo exige. Este año el salto fue de multiagentes a RAG agéntico en cuestión de meses, y trabajar en seguridad sin saber automatizar flujos con inteligencia artificial se está volviendo un filtro de contratación.
Pero el criterio experto no se pierde: el humano sigue validando el reporte final. Y el enfoque no se limita a la ofensiva — gobernanza, forense digital, ciberinteligencia y gestión de incidentes pueden construir su propio RAG agéntico con el entrenamiento adecuado.
Preguntas frecuentes
¿La IA puede hacer un pentesting completo?
No reemplaza el proceso completo ni el criterio del experto. Lo que demostró HackingAI es que los 19 agentes pueden ejecutar la metodología de inicio a fin — reconocimiento, explotación, post-explotación y reporte borrador — dejando evidencia reproducible en cada paso para validación humana.
¿Cómo evitan los falsos positivos?
Con 61 metahurísticas que encadenan el ataque completo y exigen request y response como prueba. Si no hay explotación demostrada paso a paso, el hallazgo se marca como informativo y no escala su severidad.
¿Qué es un RAG agéntico?
Es la capacidad de leer, actuar y escribir lo aprendido. El sistema recupera conocimiento de explotaciones pasadas (memoria estática en PostgreSQL y embeddings MiniLM), actúa sobre el target en tiempo real y guarda lo verificado para futuras corridas, combinando memoria volátil en Redis y contexto de sesión.
¿Cuánto cuesta operar un ecosistema así?
La arquitectura desplegada en Cloud Run cuesta entre 4 y 6 dólares al mes operando 24/7 con todos los agentes. El modelo Dragon.AI corre en hardware propio, con un costo adicional aproximado de 100 dólares mensuales en energía.
¿Sirve solo para seguridad ofensiva?
No. Gobernanza, forense digital, ciberinteligencia y gestión de incidentes pueden replicar el patrón: definir el harness de entrenamiento, construir el RAG agéntico con memoria estática y volátil, y añadir guardrails para cada dominio.
Conclusión: el pentesting con IA ya opera con evidencia
HackingAI demuestra que el pentesting con IA maduró: agentes especializados que se comunican, un modelo vertical entrenado con conocimiento real de años de operación, memoria que aprende de cada corrida, guardrails éticos y evidencia verificable en cada hallazgo. La velocidad de la industria ya no deja vuelta atrás — quienes entienden estos fundamentos hoy serán quienes operen la seguridad del mañana.
Para seguir aprendiendo sobre seguridad ofensiva a partir de casos reales, regístrate en https://www.dragonjarcon.org. Allí podrás acceder a charlas como la que acabas de leer y conocer más sobre DragonJARCON, el congreso anual que reúne en Colombia a profesionales e investigadores de la seguridad informática.
Y si tu organización necesita este mismo nivel de análisis y escrutinio, conoce los servicios de seguridad ofensiva de DragonJAR en https://www.dragonjar.org/servicios-de-seguridad-informatica.
