El agente de IA de ciberseguridad on-prem que opera su infraestructura
El AI Harness de QROS (qros-cli) es un agente de IA de ciberseguridad autohospedado que se ejecuta en su propia red: lanza escáneres TLS, CVE y CIS/STIG/PCI con licencia, ejecuta playbooks de hardening y firewall/IDS/SOC de Ansible, sigue una metodología de pentest de red team y blue team, y genera informes de auditoría HTML→PDF — todo a través de una interfaz de herramientas MCP, con una licencia vinculada al hardware y sincronización store-and-forward offline con qros.dev. On-prem primero; ningún cambio en producción sin la autorización explícita del operador.
.-- :==-. .-=-. . .==. :== . .= = . .= .=------- = . *@%%%%%%%@@ :@@%%%%%%@@- *@%%%%%%%@@- *@%%%%%%%%. .= -- -: = . %+ .@= :@: @@ @+ %* .@* .= =: =: = . %+ .@= *@@@@@@@@%. @+ %* .#######%@ =. -- --. :- . %* .%*-@= :@: .%%. @+ %* :@: :- .....:=. .. . +*******@= :*. :** +********- *********: :- :-. . -: .-- . --. -=: .:: QROS v0.1.0 · agente de IA de ciberseguridad — “Paco” 🛡 blue team licenciado para host01 · licencia Ed25519 válida · cola: 0 pendientes > Audita host01 para CIS, solo check ● clasificando objetivo … privado (RFC1918) ● qros_heartbeat … licencia válida ● qros_run_playbook audit/debian12-cis_l2_complete --target host01 ✓ 124 controles verificados · 6 fallos · 2 avisos · 0 err ● encolar resultado; qros_sync → qros.dev (store-and-forward) ● qros_scan_result scan_id=0192… → report.html
Un harness de IA autohospedado, no un chatbot en la nube
El QROS AI Harness es un runtime de agente empaquetado (qros-cli) que convierte un modelo de lenguaje en un operador senior de ciberseguridad y DevOps que trabaja dentro de su perímetro. El agente — “Paco” — razona sobre alcance y autorización, clasifica los objetivos del lado del cliente, ejecuta escáneres con licencia y roles de Ansible reales contra su flota, y envía solo los resultados de objetivos públicos a qros.dev para su enriquecimiento en el servidor. Lo privado se queda on-prem. El modelo nunca ve claves que no deba ver, y nada toca producción sin la autorización explícita del operador.
Nueve herramientas que convierten un modelo en un operador de seguridad
El harness expone una superficie fija de herramientas Model Context Protocol (MCP) — qros-agent. El agente solo puede hacer lo que estas herramientas permiten, de modo que sus capacidades están acotadas y son auditables. La disponibilidad es lo que el sistema liste bajo ## Tooling; la guía de abajo describe el uso correcto.
qros scan
Ejecuta un escáner nativo con licencia (tls / cve / audit) contra un host. El flag opcional --ship envía inmediatamente; de lo contrario, encola localmente.
qros recon
Ejecuta una herramienta de recon con licencia (9 binarios — ver abajo) y devuelve su JSON. Análisis pasivo por defecto; vuln-scan es activo y solo con autorización.
qros run playbook
Descarga + verifica la firma de un playbook de Ansible y lo ejecuta localmente contra el objetivo. Check (*_complete) por defecto; repair (*_repair) con autorización.
qros playbooks
Lista el catálogo de playbooks auditables y desplegables (CIS/STIG/PCI, firewall/IDS/SOC) antes de elegir un slug.
qros scan result
Obtiene el resultado enriquecido de un escaneo ya enviado a qros.dev, por scan_id — CVEs, puntuaciones, hallazgos estructurados.
qros formats
Lista los formatos de escaneo en bruto que el servidor parsea (testssl-json, nmap-xml-json, qros-audit-cis) antes de enviar un payload.
qros sync
Store-and-forward: envía los escaneos encolados a qros.dev y renueva la licencia vinculada al hardware.
qros heartbeat
Heartbeat de licencia + estado: verifica que el agente y su licencia están vivos antes de ejecutar un trabajo.
qros enrich cve
Enriquece datos CVE (CVSS, CWE, referencias) desde el servicio de enriquecimiento respaldado por NVD.
Descargar el bundle MCP · 13 binarios, ~16–20 MB, sin runtime
El bundle qros-mcp — el qros-agent + 13 binarios nativos (3 escáneres + 9 herramientas de recon) + instalador + configuración. Todo lo necesario para exponer las nueve herramientas de arriba a cualquier cliente MCP (Claude Desktop, …) sin el AI Harness completo. Sin Node, sin Ollama, sin Ansible.
Env: QROS_AGENT_API_KEY, QROS_API_BASE_URL, QROS_AGENT_ID, QROS_AGENT_ORG, QROS_SCANNER_BIN_DIR. Un binario ausente o una licencia inválida falla con exit 126 — el agente lo reporta y se detiene, nunca fabrica salida.
Nueve herramientas de recon con licencia detrás de una llamada MCP
La herramienta qros_recon despacha a nueve binarios de recon especializados y con licencia de hardware — cada uno con sus propios subcomandos. El agente selecciona la herramienta y reenvía sus argumentos literalmente; un binario ausente o una licencia inválida falla con exit 126 y el agente se detiene, nunca fabrica salida. Todos excepto vuln-scan son pasivos (leen lo que un objetivo publica); vuln-scan envía payloads y se ejecuta solo contra objetivos autorizados.
auth-audit
Análisis pasivo de JWT / cookies / OAuth; fuerza bruta offline con diccionario HMAC-SHA256/384/512; trazado de flujos de concesión OAuth.
api-recon
Recolección de red con Chromium headless vía CDP; minería de enlaces + endpoints JS; divulgación de source-maps; detección de OpenAPI/Swagger.
header-audit
Evaluación pasiva de cabeceras de seguridad HTTP: CORS, CSP, cabeceras de seguridad y atributos de cookies.
content-audit
Exposición de contenido: rutas sensibles, minería de secretos, fuzzing de directorios y descubrimiento de ficheros de copia de seguridad.
dns-audit
Seguridad DNS: takeover de subdominios, DNS profundo, descubrimiento de virtual-hosts y DNS rebinding.
api-prober
Sondeo de protocolos API: auditoría GraphQL, recon de gRPC y comprobaciones de protocolo HTTP/2.
cloud-audit
Exposición cloud y SSRF: SSRF a endpoints de metadatos (callback opcional) y comprobaciones de exposición de buckets S3/GCS/Azure.
tls-audit
TLS y certificados en profundidad: nota de handshake estilo SSL Labs, historial CT de crt.sh y TLS-fronting (SNI vs SAN).
vuln-scan activo
Detección activa de vulnerabilidades web — envía payloads solo contra objetivos autorizados: SQLi, XSS reflejado (4 contextos), open redirect, IDOR y 20 plantillas nuclei integradas.
Tres escáneres binarios con licencia, no scripts de juguete
El harness distribuye tres escáneres nativos con licencia que el agente lanza bajo demanda. Si falta un binario o no hay licencia válida, falla con exit 126 — el agente lo reporta y se detiene, no improvisa resultados.
qros-tls-scanner
Postura TLS/SSL: sondea TLS 1.0/1.1, conjuntos de cifrados, cadena de certificados y vulnerabilidades conocidas. Salida testssl-json vía qros_scan tls.
qros-cve-scanner
Enumeración TCP + banner concurrente con atribución CVE de NVD por versión. Salida nmap-xml-json vía qros_scan cve.
qros-audit-scanner
Verificaciones de cumplimiento CIS/STIG/PCI basadas en ficheros. Salida qros-audit-cis vía qros_scan audit.
Auditorías y despliegues con Ansible, con modos check y repair
El agente ejecuta playbooks de Ansible firmados localmente contra sus objetivos — el servidor nunca toca el host. Dos modos en todas partes: *_complete = auditoría (check, sin cambios) y *_repair = auditoría + aplicar correcciones. Por defecto el agente propone *_complete; solo escala a *_repair con autorización explícita.
Playbooks de auditoría y hardening
- CIS / STIG / PCI por SO (Ubuntu, Debian, RHEL, Windows vía WinRM), un playbook por benchmark.
- Roles reales de galaxy (ansible-lockdown) + OpenSCAP, con selección de secciones vía
--tags. - Dos slugs por playbook:
audit/<os>-<bench>_complete(check) y_repair(aplicar).
Despliegues firewall / IDS / SOC
- IPS / WAF (HAProxy), IDS (Suricata + Snort) y monitorización SOC (OpenSearch + Grafana).
- Roles genéricos con variables placeholder:
deploy/firewall-*, modos check + repair. - Sin secretos de producción: los roles están desacoplados de cualquier configuración de firewall de producción.
Modo check *_complete
Solo auditoría, cero escrituras. El valor por defecto para cada playbook: lee la postura, la puntúa y deja el host exactamente como estaba.
por defectoModo repair *_repair
Auditoría más aplicación de correcciones. El agente solo escala aquí con autorización explícita del operador — nunca por su cuenta.
autorización obligatoriaUna API de enriquecimiento pensada para agentes on-prem
El harness se comunica con qros.dev a través de una Agent API dedicada (/api/agent/*), separada de la API de usuario SaaS. El agente se autentica con una Agent API Key (qag_…, Bearer), vinculada a una licencia firmada con Ed25519 y ligada al hardware, con capacidades acotadas e ingesta idempotente vía client_request_id (UUIDv7).
Ámbitos
Privacidad del objetivo
- El servidor no hace DNS; el agente resuelve y clasifica del lado del cliente.
- Los objetivos privados se quedan en el agente; los objetivos públicos también alimentan el índice Explore.
Red team y blue team con criterio, no un bot de checklist
El agente incorpora una metodología de pentest construida a partir de la práctica real de auditoría: checklists de aplicación web, servicios genéricos y explotación de binarios, cada uno protegido por alcance y autorización. Antes de cualquier trabajo ofensivo declara alcance, autorización, objetivo y tipo; sin autorización escrita del operador para un objetivo, se detiene.
Aplicación web
Recon → enumeración → análisis → informe. Alineado con OWASP: inyección, autenticación, SSRF, XSS, control de acceso, lógica de negocio — con evidencia reproducible.
Servicios genéricos
Pentest de infra/red: topología, rangos autorizados, servicios y versiones expuestos. qros_scan cve + qros_scan tls impulsan la enumeración.
Explotación de binarios
Diseño de PoC en VM controlada: corrupción de memoria, RCE, stack/heap — para investigación y pruebas, nunca contra producción.
Lo que el red team comprueba realmente, por categoría
La metodología no es una lista plana única — está organizada por las clases de debilidad que importan en auditorías reales. Cada categoría de abajo es su propio checklist con evidencia reproducible y una asignación de severidad, de modo que un hallazgo nunca es “el escáner lo dijo” — se muestra, se reproduce y se puntúa.
🔒 SSRF
Server-side request forgery: recuperadores de URL internos, endpoints de metadatos cloud (169.254.169.254), variantes ciegas y basadas en errores. Egress acotado, sin DNS rebinding.
👁️ Fugas de información
Errores verbosos, trazas de pila, source maps, ficheros de copia de seguridad, .git/, .env, volcados de configuración, endpoints de depuración y banners de versión que fingerprintan el stack.
⚡ Inyección
SQLi, NoSQLi, comandos, LDAP, XPath, plantillas (SSTI) y cabeceras — basada en errores, ciega y basada en tiempo, con una prueba segura y reversible.
🛡 Autenticación y control de acceso
Autenticación rota, fijación de sesión, confusión de algoritmo JWT, IDOR faltantes/verticales-horizontales, navegación forzada y rutas de escalada de privilegios.
💻 XSS
Cross-site scripting reflejado, almacenado y basado en DOM; bypass de CSP, mutation XSS e inyección de scripts vía renderizadores JSON/Markdown.
🧮 Lógica de negocio
Condiciones de carrera, manipulación de parámetros, bypass de flujos de trabajo, manipulación de precio/cantidad, reutilización de cupones y trucos de valores negativos.
🧰 Open redirects y CSRF
Abuso de parámetros de redirección, CSRF entre barreras de confianza, huecos de SameSite y mutación post→get que evita los tokens CSRF.
🔐 Secretos y criptografía
Claves/tokens embebidos, cifrados débiles, TLS obsoleto, secretos JWT, claves API expuestas y deuda de criptografía clásica relevante para lo cuántico.
⚠️ Mala configuración y cabeceras
Cabeceras de seguridad, comodines CORS, listado de directorios, credenciales por defecto, paneles de administración expuestos y límites de rate / protección DoS ausentes.
💣 Explotación de binarios
Corrupción de memoria y desarrollo de exploits: desbordamientos de stack/heap, use-after-free, cadenas de formato, problemas de enteros y cadenas ROP — con PoC en una VM controlada, nunca en producción.
🚀 RCE y ejecución de código
Ejecución remota de código en sus formas principales: inyección de comandos, deserialización insegura (pickle / Java), inyección de plantillas en el servidor (SSTI), sinks de eval() y cadenas de subida-a-shell.
⬆️ Escalada de privilegios
Privesc local en Linux y Windows: SUID / sudo / capabilities, exploits de kernel, abuso de UAC y tokens, más rutas de escape de contenedores y Kubernetes al host.
📁 Subida de ficheros y traversal
Subida sin restricciones → webshell, inclusión local/remota de ficheros (LFI/RFI), traversal de directorios y rutas, y ficheros poliglota que introducen código ejecutable sorteando filtros ingenuos.
☁️ Cloud, IAM y contenedores
Abuso de cloud e infraestructura: almacenamiento de objetos expuesto, rutas de privilegios IAM, SSRF al servicio de metadatos cloud (IMDS) y escape de contenedores / Kubernetes al host.
📦 Cadena de suministro y CI/CD
Dependency confusion, typosquatting y paquetes maliciosos, pipelines de CI/CD envenenados, artefactos sin firmar y secretos filtrados en logs de build.
El agente en el que confiaría para su flota de producción
El agente trabaja como el ingeniero senior que desearía poder clonar. Lee el estado real, propone el cambio seguro más pequeño, primero lo ejecuta en seco, y mantiene cada playbook idempotente y reversible. Mínimo privilegio por defecto, no root salvo que sea necesario, y cada acción deja una traza firmada de evidencia.
Dos cerrojos antes de producción
Ningún cambio se publica hasta que ambos se cumplan. El agente propone; un humano decide. La autorización y el alcance se escriben en el cambio, de modo que quién aprobó qué nunca es un misterio.
- (a) autorización explícita del operador, y
- (b) un entorno verificado — check/auditoría en verde, el objetivo correcto, alcance confirmado.
Principios de operación
La disciplina que mantiene una flota segura a las 3 de la mañana — las reglas aburridas e innegociables que el agente nunca flexiona.
- Idempotente + reversible — si un playbook no se puede reejecutar sin daño, no se ejecuta.
- Cambio planificado — qué, en qué orden, y qué podría romper, declarado de antemano.
De la evidencia en bruto a un PDF listo para el auditor
Cada escaneo y playbook deja evidencia. El agente conserva el resultado en bruto, luego genera un informe de auditoría estructurado — hallazgo, severidad, evidencia y remediación — con la identidad del operador, la autorización y el alcance registrados en cada página. Una exportación: un PDF que un regulador puede leer de verdad.
Cómo fluye un trabajo a través del harness
Ejecute el agente de IA de ciberseguridad de QROS en su infraestructura
Explorar el agente de remediación con IA →FAQ
¿Qué es el QROS AI Harness?
El QROS AI Harness (qros-cli) es un runtime de agente de IA autohospedado que ejecuta un agente operador de ciberseguridad en su propia infraestructura. Expone escáneres nativos con licencia, playbooks de hardening y firewall de Ansible, una metodología de pentest y la generación de informes a través de una interfaz de herramientas Model Context Protocol (MCP), con una licencia vinculada al hardware y sincronización store-and-forward offline a la plataforma de enriquecimiento qros.dev.
¿El agente de IA de ciberseguridad es on-prem?
Sí. El agente se ejecuta completamente en su infraestructura. Resuelve y clasifica los objetivos del lado del cliente, mantiene los datos de IP privada on-prem, y solo envía los resultados de escaneo de objetivos públicos a qros.dev para su enriquecimiento. Cuando el backend no es accesible, encola los escaneos localmente y se sincroniza más tarde.
¿Qué escáneres y playbooks puede ejecutar el agente de IA?
Tres escáneres nativos con licencia (TLS/SSL, TCP+CVE, CIS/STIG/PCI basados en ficheros) y playbooks de Ansible para auditorías CIS/STIG/PCI y despliegues firewall/IPS/IDS/SOC, cada uno en modo check (solo auditoría) y repair (auditoría+aplicar).
¿Cómo se autentica el agente en qros.dev?
Con una Agent API Key dedicada (qag_) presentada como token Bearer a /api/agent/*, separada de la clave de usuario SaaS, acotada a scan:ingest, playbook:pull, deploy:report y enrich:cve, y vinculada a una licencia firmada con Ed25519 ligada al hardware.
Comience su evaluación de riesgo criptográfico con QROS
Explorar ahora →