AI Harness · qros-cli Beta

El agente de IA de ciberseguridad on-prem que opera su infraestructura

El AI Harness de QROS (qros-cli) es un agente de IA de ciberseguridad autohospedado que se ejecuta en su propia red: lanza escáneres TLS, CVE y CIS/STIG/PCI con licencia, ejecuta playbooks de hardening y firewall/IDS/SOC de Ansible, sigue una metodología de pentest de red team y blue team, y genera informes de auditoría HTML→PDF — todo a través de una interfaz de herramientas MCP, con una licencia vinculada al hardware y sincronización store-and-forward offline con qros.dev. On-prem primero; ningún cambio en producción sin la autorización explícita del operador.

qros-cli · Paco — sesión on-premglm-5.2:cloud
               .--
	           :==-.  .-=-.           .
	       .==.            :==        .
	       .=                =        .
	       .=   .=-------    =        .        *@%%%%%%%@@     :@@%%%%%%@@-     *@%%%%%%%@@-     *@%%%%%%%%.
	       .=   --      -:   =        .        %+       .@=    :@:       @@     @+        %*    .@*
	       .=   =:      =:   =        .        %+       .@=     *@@@@@@@@%.     @+        %*     .#######%@
	        =.  --    --.   :-        .        %*    .%*-@=    :@:    .%%.      @+        %*             :@:
	        :-    .....:=.  ..        .         +*******@=     :*.      :**      +********-      *********:
	         :-          :-.          .
	           -:       .--           .
	             --.  -=:
	               .::
QROS v0.1.0 · agente de IA de ciberseguridad — “Paco” 🛡 blue team
licenciado para host01 · licencia Ed25519 válida · cola: 0 pendientes
> Audita host01 para CIS, solo check
● clasificando objetivo … privado (RFC1918)
● qros_heartbeat … licencia válida
● qros_run_playbook audit/debian12-cis_l2_complete --target host01
  ✓ 124 controles verificados · 6 fallos · 2 avisos · 0 err
● encolar resultado; qros_sync → qros.dev (store-and-forward)
● qros_scan_result scan_id=0192… → report.html
Interfaz de herramientas MCP Licencia vinculada al hardware (Ed25519) Cola offline · store-and-forward Agent API · claves qag_
Qué es

Un harness de IA autohospedado, no un chatbot en la nube

El QROS AI Harness es un runtime de agente empaquetado (qros-cli) que convierte un modelo de lenguaje en un operador senior de ciberseguridad y DevOps que trabaja dentro de su perímetro. El agente — “Paco” — razona sobre alcance y autorización, clasifica los objetivos del lado del cliente, ejecuta escáneres con licencia y roles de Ansible reales contra su flota, y envía solo los resultados de objetivos públicos a qros.dev para su enriquecimiento en el servidor. Lo privado se queda on-prem. El modelo nunca ve claves que no deba ver, y nada toca producción sin la autorización explícita del operador.

On-premEl agente se ejecuta en su infraestructura; los datos de IP privada nunca salen de la red.
Herramientas MCPUn conjunto de herramientas Model Context Protocol expone los escáneres, los playbooks y la Agent API.
Offline primeroCola local cifrada; sincronización store-and-forward cuando qros.dev es accesible.
Autorización obligatoriaNingún cambio en producción sin aprobación explícita del operador; todo deja evidencia.
Ollama
Traiga su propio modelo — local o en la nube. El harness es compatible con Ollama, por lo que usted decide dónde se ejecuta la IA: un modelo autohospedado en su propio hardware, o un LLM en la nube. Sin dependencia de proveedor — sus datos, su infraestructura, su decisión.
El conjunto de herramientas MCP

Nueve herramientas que convierten un modelo en un operador de seguridad

El harness expone una superficie fija de herramientas Model Context Protocol (MCP) — qros-agent. El agente solo puede hacer lo que estas herramientas permiten, de modo que sus capacidades están acotadas y son auditables. La disponibilidad es lo que el sistema liste bajo ## Tooling; la guía de abajo describe el uso correcto.

qros scan

Ejecuta un escáner nativo con licencia (tls / cve / audit) contra un host. El flag opcional --ship envía inmediatamente; de lo contrario, encola localmente.

qros recon

Ejecuta una herramienta de recon con licencia (9 binarios — ver abajo) y devuelve su JSON. Análisis pasivo por defecto; vuln-scan es activo y solo con autorización.

qros run playbook

Descarga + verifica la firma de un playbook de Ansible y lo ejecuta localmente contra el objetivo. Check (*_complete) por defecto; repair (*_repair) con autorización.

qros playbooks

Lista el catálogo de playbooks auditables y desplegables (CIS/STIG/PCI, firewall/IDS/SOC) antes de elegir un slug.

qros scan result

Obtiene el resultado enriquecido de un escaneo ya enviado a qros.dev, por scan_id — CVEs, puntuaciones, hallazgos estructurados.

qros formats

Lista los formatos de escaneo en bruto que el servidor parsea (testssl-json, nmap-xml-json, qros-audit-cis) antes de enviar un payload.

qros sync

Store-and-forward: envía los escaneos encolados a qros.dev y renueva la licencia vinculada al hardware.

qros heartbeat

Heartbeat de licencia + estado: verifica que el agente y su licencia están vivos antes de ejecutar un trabajo.

qros enrich cve

Enriquece datos CVE (CVSS, CWE, referencias) desde el servicio de enriquecimiento respaldado por NVD.

Descargar el bundle MCP · 13 binarios, ~16–20 MB, sin runtime

El bundle qros-mcp — el qros-agent + 13 binarios nativos (3 escáneres + 9 herramientas de recon) + instalador + configuración. Todo lo necesario para exponer las nueve herramientas de arriba a cualquier cliente MCP (Claude Desktop, …) sin el AI Harness completo. Sin Node, sin Ollama, sin Ansible.

Env: QROS_AGENT_API_KEY, QROS_API_BASE_URL, QROS_AGENT_ID, QROS_AGENT_ORG, QROS_SCANNER_BIN_DIR. Un binario ausente o una licencia inválida falla con exit 126 — el agente lo reporta y se detiene, nunca fabrica salida.

El conjunto de herramientas de recon

Nueve herramientas de recon con licencia detrás de una llamada MCP

La herramienta qros_recon despacha a nueve binarios de recon especializados y con licencia de hardware — cada uno con sus propios subcomandos. El agente selecciona la herramienta y reenvía sus argumentos literalmente; un binario ausente o una licencia inválida falla con exit 126 y el agente se detiene, nunca fabrica salida. Todos excepto vuln-scan son pasivos (leen lo que un objetivo publica); vuln-scan envía payloads y se ejecuta solo contra objetivos autorizados.

auth-audit

Análisis pasivo de JWT / cookies / OAuth; fuerza bruta offline con diccionario HMAC-SHA256/384/512; trazado de flujos de concesión OAuth.

jwtcookieoauthjwt-secret-crackauth-flow-mapper

api-recon

Recolección de red con Chromium headless vía CDP; minería de enlaces + endpoints JS; divulgación de source-maps; detección de OpenAPI/Swagger.

harvestlink-extractorjs-endpoint-minersource-map-disclosureopenapi-detect

header-audit

Evaluación pasiva de cabeceras de seguridad HTTP: CORS, CSP, cabeceras de seguridad y atributos de cookies.

allcorscspsec-headerscookies

content-audit

Exposición de contenido: rutas sensibles, minería de secretos, fuzzing de directorios y descubrimiento de ficheros de copia de seguridad.

exposuresecretsdir-fuzzbackups

dns-audit

Seguridad DNS: takeover de subdominios, DNS profundo, descubrimiento de virtual-hosts y DNS rebinding.

takeoverdeep-dnsvhostrebinding

api-prober

Sondeo de protocolos API: auditoría GraphQL, recon de gRPC y comprobaciones de protocolo HTTP/2.

graphql-auditgrpc-reconhttp2-proto

cloud-audit

Exposición cloud y SSRF: SSRF a endpoints de metadatos (callback opcional) y comprobaciones de exposición de buckets S3/GCS/Azure.

ssrf-probebucket-public-check

tls-audit

TLS y certificados en profundidad: nota de handshake estilo SSL Labs, historial CT de crt.sh y TLS-fronting (SNI vs SAN).

tls-gradect-historycert-mismatch

vuln-scan activo

Detección activa de vulnerabilidades web — envía payloads solo contra objetivos autorizados: SQLi, XSS reflejado (4 contextos), open redirect, IDOR y 20 plantillas nuclei integradas.

sqli-detectxss-detectopen-redirectidor-mappernuclei-lite
Escáneres nativos

Tres escáneres binarios con licencia, no scripts de juguete

El harness distribuye tres escáneres nativos con licencia que el agente lanza bajo demanda. Si falta un binario o no hay licencia válida, falla con exit 126 — el agente lo reporta y se detiene, no improvisa resultados.

qros-tls-scanner

Postura TLS/SSL: sondea TLS 1.0/1.1, conjuntos de cifrados, cadena de certificados y vulnerabilidades conocidas. Salida testssl-json vía qros_scan tls.

qros-cve-scanner

Enumeración TCP + banner concurrente con atribución CVE de NVD por versión. Salida nmap-xml-json vía qros_scan cve.

qros-audit-scanner

Verificaciones de cumplimiento CIS/STIG/PCI basadas en ficheros. Salida qros-audit-cis vía qros_scan audit.

Roles de Ansible

Auditorías y despliegues con Ansible, con modos check y repair

El agente ejecuta playbooks de Ansible firmados localmente contra sus objetivos — el servidor nunca toca el host. Dos modos en todas partes: *_complete = auditoría (check, sin cambios) y *_repair = auditoría + aplicar correcciones. Por defecto el agente propone *_complete; solo escala a *_repair con autorización explícita.

Playbooks de auditoría y hardening

  • CIS / STIG / PCI por SO (Ubuntu, Debian, RHEL, Windows vía WinRM), un playbook por benchmark.
  • Roles reales de galaxy (ansible-lockdown) + OpenSCAP, con selección de secciones vía --tags.
  • Dos slugs por playbook: audit/<os>-<bench>_complete (check) y _repair (aplicar).

Despliegues firewall / IDS / SOC

  • IPS / WAF (HAProxy), IDS (Suricata + Snort) y monitorización SOC (OpenSearch + Grafana).
  • Roles genéricos con variables placeholder: deploy/firewall-*, modos check + repair.
  • Sin secretos de producción: los roles están desacoplados de cualquier configuración de firewall de producción.

Modo check *_complete

Solo auditoría, cero escrituras. El valor por defecto para cada playbook: lee la postura, la puntúa y deja el host exactamente como estaba.

por defecto

Modo repair *_repair

Auditoría más aplicación de correcciones. El agente solo escala aquí con autorización explícita del operador — nunca por su cuenta.

autorización obligatoria
La Agent API

Una API de enriquecimiento pensada para agentes on-prem

El harness se comunica con qros.dev a través de una Agent API dedicada (/api/agent/*), separada de la API de usuario SaaS. El agente se autentica con una Agent API Key (qag_…, Bearer), vinculada a una licencia firmada con Ed25519 y ligada al hardware, con capacidades acotadas e ingesta idempotente vía client_request_id (UUIDv7).

Ámbitos

scan:ingestplaybook:pull deploy:reportenrich:cve

Privacidad del objetivo

  • El servidor no hace DNS; el agente resuelve y clasifica del lado del cliente.
  • Los objetivos privados se quedan en el agente; los objetivos públicos también alimentan el índice Explore.
POST/api/agent/scansingesta un escaneo en bruto (testssl-json, nmap-xml-json, qros-audit-cis)
GET/api/agent/scans/{id}resultado enriquecido — hallazgos, CVEs, puntuaciones
GET/api/agent/playbookscatálogo de playbooks auditables y desplegables
GET/api/agent/playbooks/{slug}descarga un playbook — YAML o tarball firmado
GET/api/agent/pubkeyclave pública Ed25519 para verificar licencias offline
Metodología de pentest

Red team y blue team con criterio, no un bot de checklist

El agente incorpora una metodología de pentest construida a partir de la práctica real de auditoría: checklists de aplicación web, servicios genéricos y explotación de binarios, cada uno protegido por alcance y autorización. Antes de cualquier trabajo ofensivo declara alcance, autorización, objetivo y tipo; sin autorización escrita del operador para un objetivo, se detiene.

Aplicación web

Recon → enumeración → análisis → informe. Alineado con OWASP: inyección, autenticación, SSRF, XSS, control de acceso, lógica de negocio — con evidencia reproducible.

Servicios genéricos

Pentest de infra/red: topología, rangos autorizados, servicios y versiones expuestos. qros_scan cve + qros_scan tls impulsan la enumeración.

Explotación de binarios

Diseño de PoC en VM controlada: corrupción de memoria, RCE, stack/heap — para investigación y pruebas, nunca contra producción.

Lo que el red team comprueba realmente, por categoría

La metodología no es una lista plana única — está organizada por las clases de debilidad que importan en auditorías reales. Cada categoría de abajo es su propio checklist con evidencia reproducible y una asignación de severidad, de modo que un hallazgo nunca es “el escáner lo dijo” — se muestra, se reproduce y se puntúa.

🔒 SSRF

Server-side request forgery: recuperadores de URL internos, endpoints de metadatos cloud (169.254.169.254), variantes ciegas y basadas en errores. Egress acotado, sin DNS rebinding.

👁️ Fugas de información

Errores verbosos, trazas de pila, source maps, ficheros de copia de seguridad, .git/, .env, volcados de configuración, endpoints de depuración y banners de versión que fingerprintan el stack.

Inyección

SQLi, NoSQLi, comandos, LDAP, XPath, plantillas (SSTI) y cabeceras — basada en errores, ciega y basada en tiempo, con una prueba segura y reversible.

🛡 Autenticación y control de acceso

Autenticación rota, fijación de sesión, confusión de algoritmo JWT, IDOR faltantes/verticales-horizontales, navegación forzada y rutas de escalada de privilegios.

💻 XSS

Cross-site scripting reflejado, almacenado y basado en DOM; bypass de CSP, mutation XSS e inyección de scripts vía renderizadores JSON/Markdown.

🧮 Lógica de negocio

Condiciones de carrera, manipulación de parámetros, bypass de flujos de trabajo, manipulación de precio/cantidad, reutilización de cupones y trucos de valores negativos.

🧰 Open redirects y CSRF

Abuso de parámetros de redirección, CSRF entre barreras de confianza, huecos de SameSite y mutación post→get que evita los tokens CSRF.

🔐 Secretos y criptografía

Claves/tokens embebidos, cifrados débiles, TLS obsoleto, secretos JWT, claves API expuestas y deuda de criptografía clásica relevante para lo cuántico.

⚠️ Mala configuración y cabeceras

Cabeceras de seguridad, comodines CORS, listado de directorios, credenciales por defecto, paneles de administración expuestos y límites de rate / protección DoS ausentes.

💣 Explotación de binarios

Corrupción de memoria y desarrollo de exploits: desbordamientos de stack/heap, use-after-free, cadenas de formato, problemas de enteros y cadenas ROP — con PoC en una VM controlada, nunca en producción.

🚀 RCE y ejecución de código

Ejecución remota de código en sus formas principales: inyección de comandos, deserialización insegura (pickle / Java), inyección de plantillas en el servidor (SSTI), sinks de eval() y cadenas de subida-a-shell.

⬆️ Escalada de privilegios

Privesc local en Linux y Windows: SUID / sudo / capabilities, exploits de kernel, abuso de UAC y tokens, más rutas de escape de contenedores y Kubernetes al host.

📁 Subida de ficheros y traversal

Subida sin restricciones → webshell, inclusión local/remota de ficheros (LFI/RFI), traversal de directorios y rutas, y ficheros poliglota que introducen código ejecutable sorteando filtros ingenuos.

☁️ Cloud, IAM y contenedores

Abuso de cloud e infraestructura: almacenamiento de objetos expuesto, rutas de privilegios IAM, SSRF al servicio de metadatos cloud (IMDS) y escape de contenedores / Kubernetes al host.

📦 Cadena de suministro y CI/CD

Dependency confusion, typosquatting y paquetes maliciosos, pipelines de CI/CD envenenados, artefactos sin firmar y secretos filtrados en logs de build.

Disciplina DevOps

El agente en el que confiaría para su flota de producción

El agente trabaja como el ingeniero senior que desearía poder clonar. Lee el estado real, propone el cambio seguro más pequeño, primero lo ejecuta en seco, y mantiene cada playbook idempotente y reversible. Mínimo privilegio por defecto, no root salvo que sea necesario, y cada acción deja una traza firmada de evidencia.

Leerestado actual, exactamente como es
Proponerel cambio mínimo + el porqué
Verificardry-run --check, cero escrituras
Autorizaraprobación explícita del operador
Aplicaridempotente + reversible

Dos cerrojos antes de producción

Ningún cambio se publica hasta que ambos se cumplan. El agente propone; un humano decide. La autorización y el alcance se escriben en el cambio, de modo que quién aprobó qué nunca es un misterio.

  • (a) autorización explícita del operador, y
  • (b) un entorno verificado — check/auditoría en verde, el objetivo correcto, alcance confirmado.

Principios de operación

La disciplina que mantiene una flota segura a las 3 de la mañana — las reglas aburridas e innegociables que el agente nunca flexiona.

  • Idempotente + reversible — si un playbook no se puede reejecutar sin daño, no se ejecuta.
  • Cambio planificado — qué, en qué orden, y qué podría romper, declarado de antemano.
Mínimo privilegio · no root salvo que sea necesario Cada acción deja evidencia Alcance verificado del lado del cliente Ningún cambio en producción sin aprobación
Informes

De la evidencia en bruto a un PDF listo para el auditor

Cada escaneo y playbook deja evidencia. El agente conserva el resultado en bruto, luego genera un informe de auditoría estructurado — hallazgo, severidad, evidencia y remediación — con la identidad del operador, la autorización y el alcance registrados en cada página. Una exportación: un PDF que un regulador puede leer de verdad.

audit-report.pdf · host01 · CIS L2firmado
Informe de auditoría QROS
CIS Debian 12 — Nivel 2 6 fallos2 avisos116 superados
objetivo: host01alcance: privadomodo checkop: devops
1.4.1 Permisos del fichero del bootloader no configuradosAlta
5.4.1 Demonio cron no habilitadoMedia
6.1.1 Paquete rsyslog ausenteBaja
Cada hallazgo lleva su id de control, la evidencia y una remediación concreta — nunca solo “el escáner lo dijo”.
Cada hallazgoid de control, severidad, descripción, evidencia y remediación — mapeado al benchmark exacto.
Cada páginaidentidad del operador, autorización, alcance y marca de tiempo — a prueba de manipulación por diseño.
Una exportaciónHTML → PDF vía Chromium headless o WeasyPrint. Compártalo, archívelo, entréguelo a un auditor.
Flujo típico

Cómo fluye un trabajo a través del harness

qros-cli · sesión del agenteon-prem
Operador → agente
“Audita host01 para CIS, solo check”
Plan del agente
1. classify target (private) 2. qros_heartbeat (license ok) 3. qros_run_playbook audit/debian12-cis_l2_complete 4. queue result; qros_sync 5. qros_scan_result → report
licencia válidamodo checkobjetivo privado
1. Aclararobjetivo + alcance + autorización del operador
2. Clasificarresolver del lado del cliente; privado vs público
3. Ejecutarescáneres / playbooks; encolar o --ship
4. Sincronizarqros_sync; obtener resultado enriquecido
5. Informarhallazgos + severidad + evidencia; HTML→PDF

Ejecute el agente de IA de ciberseguridad de QROS en su infraestructura

Explorar el agente de remediación con IA →

FAQ

¿Qué es el QROS AI Harness?

El QROS AI Harness (qros-cli) es un runtime de agente de IA autohospedado que ejecuta un agente operador de ciberseguridad en su propia infraestructura. Expone escáneres nativos con licencia, playbooks de hardening y firewall de Ansible, una metodología de pentest y la generación de informes a través de una interfaz de herramientas Model Context Protocol (MCP), con una licencia vinculada al hardware y sincronización store-and-forward offline a la plataforma de enriquecimiento qros.dev.

¿El agente de IA de ciberseguridad es on-prem?

Sí. El agente se ejecuta completamente en su infraestructura. Resuelve y clasifica los objetivos del lado del cliente, mantiene los datos de IP privada on-prem, y solo envía los resultados de escaneo de objetivos públicos a qros.dev para su enriquecimiento. Cuando el backend no es accesible, encola los escaneos localmente y se sincroniza más tarde.

¿Qué escáneres y playbooks puede ejecutar el agente de IA?

Tres escáneres nativos con licencia (TLS/SSL, TCP+CVE, CIS/STIG/PCI basados en ficheros) y playbooks de Ansible para auditorías CIS/STIG/PCI y despliegues firewall/IPS/IDS/SOC, cada uno en modo check (solo auditoría) y repair (auditoría+aplicar).

¿Cómo se autentica el agente en qros.dev?

Con una Agent API Key dedicada (qag_) presentada como token Bearer a /api/agent/*, separada de la clave de usuario SaaS, acotada a scan:ingest, playbook:pull, deploy:report y enrich:cve, y vinculada a una licencia firmada con Ed25519 ligada al hardware.

Comience su evaluación de riesgo criptográfico con QROS

Explorar ahora →