Blog

Blog de Plexicus

Ofreciendo artículos de expertos, contenido oportuno y actualizaciones esenciales sobre ciberseguridad, startups, negocios, seguridad nativa de la nube y más.

All articles

Últimos Artículos

Las 15 mejores herramientas de pentesting con IA para 2026: agentes autónomos clasificados y comparados
Review

Las 15 mejores herramientas de pentesting con IA para 2026: agentes autónomos clasificados y comparados

El mercado de pentesting con IA de 2026 se divide en tres carriles: agentes autónomos que explotan sistemas reales, plataformas BAS que emulan técnicas de adversarios y proveedores de PTaaS que envuelven a testers humanos con IA. Clasificamos 15 según evidencia con alcance firmado, verificación por repetición y transparencia de precios para que elijas el adecuado para tu próxima ejecución de pentest.

José Palanco José Palanco ·
De la alerta a la corrección: cerrando el ciclo con AppSec basada en pruebas
Code Remediation

De la alerta a la corrección: cerrando el ciclo con AppSec basada en pruebas

La mayoría de los programas de seguridad son una serie de bucles desconectados: alerta, triaje, corrección, auditoría, otra corrección, otra auditoría. AppSec basada en pruebas cierra el ciclo de una vez y hace que cada paso sea demostrable. Esta es la definición canónica, la estructura de cuatro bucles y cómo se ve en producción.

José Palanco José Palanco ·
78% of AI-Generated PRs Contain a Vulnerability. Here's What We're Seeing.
AI Code Security

78% of AI-Generated PRs Contain a Vulnerability. Here's What We're Seeing.

Across thousands of AI-generated pull requests scanned in the past six months, 78% contained at least one vulnerability that survived the human review pass. The failure modes are not random. They cluster. Here is the data, the incidents, and what your team can do about it.

Josuanstya Lovdianchel Josuanstya Lovdianchel ·
¿Qué es Deep Code Analysis? (Y por qué SAST + LLM no es suficiente)
AI Code Analysis

¿Qué es Deep Code Analysis? (Y por qué SAST + LLM no es suficiente)

SAST por regex te da miles de hallazgos teóricos. La revisión asistida por LLM te da reescrituras convincentes que quizá ni siquiera compilan. Deep Code Analysis es la tercera capa: un modelo estructural de tu código que demuestra qué hallazgos son reales, alcanzables y vale la pena corregir.

Josuanstya Lovdianchel Josuanstya Lovdianchel ·
Gobernanza de Seguridad en Vibe Coding: Cómo Adoptar de Forma Segura Codex, Claude Code, Cursor y Agentes de Codificación con IA
Learn

Gobernanza de Seguridad en Vibe Coding: Cómo Adoptar de Forma Segura Codex, Claude Code, Cursor y Agentes de Codificación con IA

Las herramientas de codificación con IA están haciendo que los desarrolladores sean más rápidos, pero un desarrollo más rápido también requiere mejor visibilidad, flujos de revisión más sólidos y una corrección más fiable. Esta es una guía práctica de gobernanza para equipos que adoptan Codex, Claude Code, Cursor, Windsurf y otros agentes de codificación con IA.

Josuanstya Lovdianchel Josuanstya Lovdianchel ·
Remediación nativa de IA para la seguridad del código generado por IA
Learn

Remediación nativa de IA para la seguridad del código generado por IA

La detección por sí sola no puede seguir el ritmo del desarrollo acelerado por IA. La remediación nativa de IA es la siguiente capa: ayuda a los equipos a corregir, validar y rastrear vulnerabilidades en el código generado por IA en cada etapa del SDLC.

Josuanstya Lovdianchel Josuanstya Lovdianchel ·
Seguridad en Vibe Coding: Código Generado por IA Seguro Antes de su Implementación
Learn

Seguridad en Vibe Coding: Código Generado por IA Seguro Antes de su Implementación

Las herramientas de codificación con IA están escribiendo casi la mitad de todo el código nuevo. Y el 45% de ese código se envía con al menos una vulnerabilidad. La seguridad en vibe coding es la práctica de asegurar el software creado por IA: detectar, priorizar y corregir riesgos antes de que lleguen a producción.

Josuanstya Lovdianchel Josuanstya Lovdianchel ·
Presentamos Plexicus Community: Seguridad Empresarial, Gratis para Siempre
Company

Presentamos Plexicus Community: Seguridad Empresarial, Gratis para Siempre

"Plexicus Community es una plataforma de seguridad de aplicaciones gratuita, para siempre, para desarrolladores. Obtén análisis completos de SAST, SCA, DAST, secretos y IaC, además de correcciones de vulnerabilidades impulsadas por IA, sin necesidad de tarjeta de crédito."

Khul Anwar Khul Anwar ·
El Arsenal de DevSecOps: De Cero a Héroe
Learn

El Arsenal de DevSecOps: De Cero a Héroe

Ejecutar `trivy image` no es DevSecOpses generación de ruido. La verdadera ingeniería de seguridad se trata de la relación señal-ruido. Esta guía proporciona configuraciones de grado de producción para 17 herramientas estándar de la industria para detener vulnerabilidades sin detener el negocio, organizadas en tres fases: pre-compromiso, guardianes de CI y escaneo en tiempo de ejecución.

José Palanco José Palanco ·
Las 15 mejores herramientas DevSecOps y alternativas para 2026
Review

Las 15 mejores herramientas DevSecOps y alternativas para 2026

DevSecOps se ha convertido en el estándar para la entrega de software moderno. Los equipos ya no entregan el código al equipo de seguridad después del desarrollo. Para 2026, la seguridad es una parte compartida y automatizada de cada paso en el pipeline. En esta guía, recopilamos las mejores herramientas DevSecOps para probar en 2026, cubriendo qué hace cada herramienta, sus pros y contras, y exactamente qué solución heredada reemplaza.

Khul Anwar Khul Anwar ·
10 Mejores Alternativas a Snyk en 2026: Mejor Cobertura, Menor Costo
Review

10 Mejores Alternativas a Snyk en 2026: Mejor Cobertura, Menor Costo

En 2026, el principal desafío ya no es solo encontrar errores. El verdadero problema es la rapidez con la que los atacantes los explotan. Los equipos de seguridad solían tener semanas para parchear vulnerabilidades, pero ahora ese tiempo casi ha desaparecido.

Khul Anwar Khul Anwar ·
Las 10 mejores herramientas CNAPP para 2026 | Plataformas de Protección de Aplicaciones Nativas de la Nube
Review

Las 10 mejores herramientas CNAPP para 2026 | Plataformas de Protección de Aplicaciones Nativas de la Nube

Imagina un bullicioso viernes por la tarde en el centro de operaciones de seguridad de una empresa tecnológica en rápido crecimiento. El equipo, ya sumergido en alertas, recibe notificación tras notificación, sus pantallas parpadeando con problemas 'críticos' que requieren atención inmediata. Tienen más de 1,000 cuentas en la nube distribuidas entre varios proveedores, cada una contribuyendo a la oleada de alertas. Sin embargo, muchas de estas alertas ni siquiera están relacionadas con recursos expuestos a internet, dejando al equipo frustrado y abrumado por la escala y la aparente urgencia de todo. La seguridad en la nube es complicada.

Khul Anwar Khul Anwar ·
Corta el Ruido: Haz que tus Herramientas de Seguridad Realmente Funcionen para Ti
Learn

Corta el Ruido: Haz que tus Herramientas de Seguridad Realmente Funcionen para Ti

Instalar una herramienta de seguridad es la parte fácil. La parte difícil comienza en el 'Día 2', cuando esa herramienta informa 5,000 nuevas vulnerabilidades. Esta guía se centra en la gestión de vulnerabilidades: cómo filtrar alertas duplicadas, gestionar falsos positivos y rastrear las métricas que realmente miden el éxito. Aprende cómo pasar de 'encontrar errores' a 'corregir riesgos' sin abrumar a tu equipo.

José Palanco José Palanco ·
Mejores herramientas SCA en 2025: Escanea dependencias, asegura tu cadena de suministro de software
Review

Mejores herramientas SCA en 2025: Escanea dependencias, asegura tu cadena de suministro de software

Las aplicaciones modernas dependen mucho de bibliotecas de terceros y de código abierto. Esto acelera el desarrollo, pero también aumenta el riesgo de ataques. Cada dependencia puede introducir problemas como fallos de seguridad sin parchear, licencias riesgosas o paquetes desactualizados. Las herramientas de Análisis de Composición de Software (SCA) ayudan a abordar estos problemas.

José Palanco José Palanco ·
Seguridad de Aplicaciones Web: Mejores Prácticas, Pruebas y Evaluación para 2026
Cybersecurity

Seguridad de Aplicaciones Web: Mejores Prácticas, Pruebas y Evaluación para 2026

La seguridad de aplicaciones web es esencial para proteger tus aplicaciones de ciberataques que apuntan a datos sensibles y alteran las operaciones. Esta guía cubre la importancia de la seguridad de aplicaciones web, vulnerabilidades comunes, mejores prácticas y métodos de prueba, ayudándote a asegurar tu aplicación, garantizar el cumplimiento y mantener la confianza del usuario

José Palanco José Palanco ·
15 Tendencias de DevSecOps para Asegurar su Negocio
Cybersecurity

15 Tendencias de DevSecOps para Asegurar su Negocio

Una pesadilla de violación de seguridad se ha convertido en una realidad para muchas empresas europeas. Conozca las 15 tendencias transformadoras de DevSecOps que debe saber para mantenerse fuera de la lista de violaciones.

José Palanco José Palanco ·
La Guía Consultiva Definitiva para la Gestión de la Postura de Seguridad de Aplicaciones (ASPM)
Application Security

La Guía Consultiva Definitiva para la Gestión de la Postura de Seguridad de Aplicaciones (ASPM)

Si estás desarrollando o ejecutando software hoy en día, probablemente estés manejando microservicios, funciones sin servidor, contenedores, paquetes de terceros y una avalancha de casillas de verificación de cumplimiento. Cada parte móvil genera sus propios hallazgos, paneles de control y alertas rojas enfurecidas. Antes de mucho, la visibilidad del riesgo se siente como conducir en la niebla de San Francisco a las 2 a.m.: sabes que el peligro está ahí, pero no puedes verlo claramente.

José Palanco José Palanco ·
Plexicus asegura una inversión de $150,000 de Microsoft
Investment

Plexicus asegura una inversión de $150,000 de Microsoft

Plexicus ha asegurado una inversión de $150,000 de Microsoft para expandir su infraestructura en la nube. Este financiamiento mejorará el rendimiento del sistema, la escalabilidad y la fiabilidad, permitiendo a Plexicus apoyar a más empresas con soluciones empresariales impulsadas por IA.

José Palanco José Palanco ·
Plexicus y Céfiros fortalecen la ciberseguridad en 19 países
Cybersecurity

Plexicus y Céfiros fortalecen la ciberseguridad en 19 países

Una nueva colaboración entre Plexicus y Céfiros está destinada a mejorar la seguridad de aplicaciones en 19 países de Latam e Iberia. Esta colaboración en ciberseguridad ofrece soluciones avanzadas de Gestión de Postura de Seguridad de Aplicaciones (ASPM) a organizaciones que buscan defenderse proactivamente contra amenazas cibernéticas.

José Palanco José Palanco ·
¿Listo para validar lo que importa?

Listo para validar lo que importa.

Plexicus es Proof-Driven AppSec: hallazgos validados, comprensión contextual y remediación revisada — anclada en evidencia, acotada contigo.

Calificación

Comprueba si el AI Swarm Pentest encaja en tu entorno.

Déjanos el contexto mínimo. Revisaremos el alcance y te indicaremos el siguiente paso comercial.

Antes de enviar — verifica que encajas

Equipos con menos de 50 desarrolladores: empieza una prueba de 14 días en lugar de reservar una demo. Empieza una prueba de 14 días →

0 / 280

Sin compromiso. Si no encajas, te lo decimos.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)