PLEXICUS AUTOMATION

Cada hallazgo,
enviado a la siguiente acción.

Crea flujos que reaccionan a los hallazgos en cuanto aparecen: abrir una corrección, crear un ticket, esperar una aprobación o rotar un secreto filtrado. Tu equipo define las reglas y mantiene el control de cada paso.

Flujo ilustrativo · datos sintéticos

VISTA DEL PRODUCTO

Diseña el flujo. Míralo en acción.

Los pasos a la izquierda, el flujo en el lienzo y la configuración a la derecha. Una ejecución de prueba muestra qué camino sigue un hallazgo antes de activar nada.

Vista del producto recreada con datos sintéticos.

CÓMO FUNCIONA

Disparar, decidir, actuar. Con una persona donde importa.

Cada flujo es un conjunto de pasos que tu equipo define una vez. Plexicus lo ejecuta para cada hallazgo que coincide y registra lo que ocurrió.

  1. 01

    Disparar

    Inicia un flujo cuando un hallazgo se crea, se enriquece o se reabre. También puedes ejecutarlo a mano, de forma programada o desde un webhook firmado.

  2. 02

    Decidir

    Enruta por severidad, tipo de hallazgo o repositorio con condiciones if y switch. Cada paso tiene una ruta de éxito y una de error.

  3. 03

    Actuar

    Prepara una corrección, abre un ticket, avisa al equipo, llama a una API externa o rota un secreto filtrado con las integraciones que ya usas.

  4. 04

    Controlar

    Añade puntos de aprobación, define tiempos límite y revisa cada ejecución. Editar un flujo crea una nueva versión, así que las ejecuciones en curso mantienen las reglas con las que empezaron.

TRES FORMAS DE CREAR

Empieza con una plantilla, un lienzo o una frase.

Empieces como empieces, el flujo se valida antes de guardarse y nada se ejecuta hasta que un administrador lo activa.

  • Plantillas Instala un flujo listo para usar, ajústalo con formularios sencillos y actívalo.
  • Diseñador visual Ve el flujo completo en un lienzo. Reordena pasos, reconecta ramas y configura cada paso desde el panel lateral.
  • De prompt a flujo Describe el flujo en lenguaje natural. Plexicus lo prepara como borrador, muestra con qué sistemas externos contactará y espera tu confirmación.
FLUJOS LISTOS PARA USAR

Dos flujos con los que empiezan la mayoría de los equipos.

Remediación condicional

Corrige lo urgente. Crea tickets para el resto.

Los hallazgos altos y críticos pasan directamente a remediación automatizada con un cambio listo para revisión. Todo lo demás se convierte en un ticket de triaje. Si no se puede preparar una corrección, se abre un ticket.

Nuevo hallazgo → revisión de severidad → remediación o ticket en Jira

Rotación de secretos

Un secreto filtrado, rotado de principio a fin.

Genera un nuevo valor, guárdalo en HashiCorp Vault, abre un PR borrador que sustituye el secreto escrito en el código por una variable de entorno, verifica el nuevo valor y promueve el PR tras la aprobación. Cualquier fallo abre un ticket.

Rotar → guardar en Vault → PR borrador → verificar → aprobar → promover PR

Los hallazgos que comparten el mismo secreto se agrupan: una filtración supone una rotación y un PR.

INTEGRACIONES

Se conecta con las herramientas que tu equipo ya usa.

Cada integración debe superar una prueba de conexión antes de poder activar un flujo que la utilice.

Tickets Jira · ServiceNow
Control de código GitHub · GitLab · Bitbucket · Azure DevOps · Gitea · Forgejo
Secretos HashiCorp Vault · Kubernetes Secrets
Todo lo que tenga API API HTTP · webhooks salientes
Entrantes Webhooks firmados (HMAC-SHA256)
SALVAGUARDAS

Automatización que tu equipo de seguridad puede aprobar.

Los flujos se ejecutan con los mismos controles que el resto de Plexicus.

Los administradores crean, los miembros revisan

Solo los administradores pueden crear, editar o activar flujos. El resto puede consultar el historial de ejecuciones. Cada cambio queda auditado.

Aprobaciones y tiempos límite

Espera a un aprobador antes de los pasos sensibles. Un paso que espera demasiado sigue su ruta de error, y una ejecución que supera su duración máxima se detiene.

Credenciales protegidas

Los secretos de las integraciones se cifran en reposo y son de solo escritura: no se vuelven a mostrar tras guardarlos. Las llamadas HTTP salientes están protegidas frente al acceso a la red interna.

Una ejecución por hallazgo

Cada hallazgo ejecuta un flujo una vez y solo vuelve a hacerlo cuando se reabre. Los disparadores duplicados no generan trabajo duplicado.

Pruebas y reproducción

Prueba un flujo antes de activarlo y reproduce cualquier ejecución paso a paso con la entrada y la salida de cada paso.

Limitado a tu espacio de trabajo

Cada flujo, integración y ejecución pertenece a un único espacio de trabajo. Nada se cruza entre clientes.

PLEXICUS AUTOMATION

Pon a trabajar tus reglas de triaje.

Reserva una demo para ver cómo un hallazgo activa un flujo, se detiene para una aprobación y entrega un cambio listo para revisión.

Calificación

Comprueba si el AI Swarm Pentest encaja en tu entorno.

Déjanos el contexto mínimo. Revisaremos el alcance y te indicaremos el siguiente paso comercial.

Antes de enviar — verifica que encajas

0 / 280

Sin compromiso. Si no encajas, te lo decimos.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorized target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)