Hace peticiones HTTP reales al activo, lee cabeceras y HTML observados y sólo declara un hallazgo cuando la respuesta lo respalda. La CDN/WAF sólo se afirma con cabeceras autoritativas.
Consulta el feed público OSV.dev EN VIVO (agrega NVD/GHSA/PyPA…). El CVSS se calcula del vector oficial. Sólo cae a criterio de IA si OSV no responde o el hallazgo no trae CVE.
Razonamiento asistido por IA, anclado a la evidencia observada y con reglas anti-alucinación. Es una hipótesis priorizada, no una explotación ejecutada. Se etiqueta como tal.
Escanea el código real vía la API de GitHub: dependencias contra OSV.dev, secretos, IaC/Dockerfile, hardening CI/CD y uso de LLM. Requiere que conectes la URL del repo (y un token para cobertura total). Los pilares de runtime (DAST/IAM/observabilidad) no se evalúan por repo y se marcan como tales.
Sondeo HTTP NO destructivo (sólo lectura) de los targets web: cabeceras, banners, cookies y rutas sensibles con firma. Reemplaza la narrativa por evidencia observada en los pasos de reconocimiento/acceso.
Razonamiento de un actor asistido por IA sobre la réplica sandbox. NO ejecuta exploits reales contra producción (eso requiere autorización e infraestructura, y sería inseguro automatizarlo). La cadena profunda es simulación, claramente separada de la validación real de arriba.
Modelo LÓGICO de razonamiento derivado de los activos detectados (no aprovisiona infraestructura): superficies, debilidades plausibles y señuelos para atacante humano o IA. El honeypot publicado captura hits REALES (IP, credenciales, payload). No se generan eventos sintéticos.
Interfaz de integración con los mecanismos reales de ServiceNow, Device42, Axonius, Qualys CSAM y Microsoft Defender. La normalización y la operación están construidas y probadas; la conexión se activa cuando el cliente aporta credenciales.
Un colector de SÓLO LECTURA corre dentro de la red del cliente y publica SO/servicios/puertos observados (incluye fingerprint de endpoints LLM). No instala ni modifica nada. Requiere desplegar el colector y su token.
El pivote observa tráfico REAL y hoy, en producción, clasifica sondeo a endpoints MCP, invocación de herramientas fuera de patrón y contacto con plataformas de IA no sancionadas. Es observación de red: ve la conexión y su patrón, no lo que ocurre dentro del equipo. Requiere el pivote desplegado en la red del cliente.
Módulo en expansión. Los cuatro detectores están construidos y corren en cada ingesta del conector, persistiendo superficies y detecciones. Lo que falta no es el cableado: es la telemetría. Verificado el 21-09-2026 contra la base productiva — 0 eventos con bloque endpoint y 0 detecciones sobre 2.968 eventos ingeridos, porque el colector todavía no emite ese bloque. Se activa cuando el cliente lo despliega; hasta entonces NO es detección en vivo y no lo presentamos como tal.
Provisioning real de usuarios contra el proveedor de identidad. Requiere el token SCIM y la configuración del IdP del cliente.
Principio: VigIA prefiere decir "no verificado" o "requiere conexión" antes que afirmar de más. El razonamiento asistido por IA acelera la priorización y la narrativa, pero nunca sustituye a la evidencia — y siempre se etiqueta como tal.