Hace peticiones HTTP reales al activo, lee cabeceras y HTML observados y sólo declara un hallazgo cuando la respuesta lo respalda. La CDN/WAF sólo se afirma con cabeceras autoritativas.
Consulta el feed público OSV.dev EN VIVO (agrega NVD/GHSA/PyPA…). El CVSS se calcula del vector oficial. Sólo cae a criterio de IA si OSV no responde o el hallazgo no trae CVE.
Razonamiento asistido por IA, anclado a la evidencia observada y con reglas anti-alucinación. Es una hipótesis priorizada, no una explotación ejecutada. Se etiqueta como tal.
Escanea el código real vía la API de GitHub: dependencias contra OSV.dev, secretos, IaC/Dockerfile, hardening CI/CD y uso de LLM. Requiere que conectes la URL del repo (y un token para cobertura total). Los pilares de runtime (DAST/IAM/observabilidad) no se evalúan por repo y se marcan como tales.
Sondeo HTTP NO destructivo (sólo lectura) de los targets web: cabeceras, banners, cookies y rutas sensibles con firma. Reemplaza la narrativa por evidencia observada en los pasos de reconocimiento/acceso.
Razonamiento de un actor asistido por IA sobre la réplica sandbox. NO ejecuta exploits reales contra producción (eso requiere autorización e infraestructura, y sería inseguro automatizarlo). La cadena profunda es simulación, claramente separada de la validación real de arriba.
Modelo LÓGICO de razonamiento derivado de los activos detectados (no aprovisiona infraestructura): superficies, debilidades plausibles y señuelos para atacante humano o IA. El honeypot publicado captura hits REALES (IP, credenciales, payload). No se generan eventos sintéticos.
Interfaz de integración con los mecanismos reales de ServiceNow, Device42, Axonius, Qualys CSAM y Microsoft Defender. La normalización y la operación están construidas y probadas; la conexión se activa cuando el cliente aporta credenciales.
Un colector de SÓLO LECTURA corre dentro de la red del cliente y publica SO/servicios/puertos observados (incluye fingerprint de endpoints LLM). No instala ni modifica nada. Requiere desplegar el colector y su token.
Clasificación en vivo de prompt-injection/jailbreak/exfiltración. Actúa cuando las herramientas del cliente lo llaman (plugin IDE/MCP/PR-bot o reverse-proxy). No es un firewall de red.
Generan el plan de remediación priorizado. VigIA NO remedia: entrega el plan a Operación y deja el hallazgo abierto hasta que Operación confirme el cierre con evidencia. La remediación es trabajo de operación.
Provisioning real de usuarios contra el proveedor de identidad. Requiere el token SCIM y la configuración del IdP del cliente.
Principio: VigIA prefiere decir "no verificado" o "requiere conexión" antes que afirmar de más. El razonamiento asistido por IA acelera la priorización y la narrativa, pero nunca sustituye a la evidencia — y siempre se etiqueta como tal.