Darkmoon

Darkmoon

Darkmoon · Programación

Darkmoon es una plataforma de pruebas de penetración con IA de código abierto que planifica y ejecuta campañas de seguridad ofensiva de principio a fin con muy poco trabajo manual. En lugar de dejarte una lista cruda de alertas, esta herramienta pentest de código abierto encadena 50 agentes de IA especializados y más de 80 herramientas de seguridad integradas, traza un mapa de tu infraestructura en un panel en vivo y convierte cada hallazgo demostrado en una pull request revisada con evidencia de antes y después. Está pensada para equipos de seguridad que quieren la prueba de que una vulnerabilidad quedó corregida, no solo marcada. Esa distinción es todo el producto.

Vista previa de la interfaz de Darkmoon

Acerca de Darkmoon

Qué es Darkmoon

Darkmoon es una plataforma de pentest con IA autónoma que se comporta más como un director de orquesta que como un escáner. Un único orquestador coordina decenas de agentes especialistas, y cada uno se ocupa de una fase de la campaña ofensiva, desde el reconocimiento y el mapeo de la infraestructura hasta la explotación y la limpieza. El resultado llega a un panel de centro de mando en vivo que muestra qué se está ejecutando, qué encontró y en qué estado está cada hallazgo.

La propuesta central del producto es que encontrar un fallo es solo la mitad del trabajo. Darkmoon toma una vulnerabilidad demostrada, la rastrea hasta su causa raíz en tu propio código con una pasada SAST, reproduce el exploit contra una compilación nueva, aplica un parche mínimo y vuelve a ejecutar el exploit junto con sus variantes para confirmar que la corrección aguanta mientras el comportamiento normal y las pruebas siguen pasando. Ese parche se convierte en una pull request en GitHub, GitLab, Gitea, Bitbucket o Azure DevOps, siempre como propuesta para que una persona la revise y la fusione.

La mayor limitación es el alcance y la confianza. La capa de remediación agéntica (SAST más correcciones autónomas) es una función Pro, así que la edición gratuita Community cubre el motor de pruebas autónomas pero no el flujo de entrega de correcciones. También tienes que aceptar que Darkmoon nunca fusiona de forma automática; te entrega una propuesta revisada, lo que significa que una persona sigue teniendo la última palabra. Es una herramienta ofensiva. Úsala solo donde tengas autorización para probar.

Primeros pasos

  1. Descarga la edición Community desde GitHub y autoalójala, o elige la licencia Pro si quieres el centro de mando gestionado.
  2. Apunta Darkmoon a los objetivos que posees o que tienes autorización para probar, y deja que trace el mapa de la infraestructura antes de lanzar una campaña.
  3. Configura la política de ejecución de herramientas y conecta tu repositorio de código mediante la ejecución con control MCP y el sistema de referencia de credenciales.
  4. Lanza una campaña y observa el panel en vivo mientras los agentes pivotan, demuestran hallazgos y acumulan evidencia.
  5. Revisa las pull requests y las correcciones validadas, y luego fusiona lo que pase tus controles.

Información del producto

Un vistazo rápido a los precios, las plataformas compatibles y el rendimiento de Darkmoon.

Plan gratuitoSí
Planes de pago$0 - $1625/yr
PlataformaWeb (self-hosted or managed command center)
DesarrolladorDarkmoon
CategoríaProgramación
Fecha de lanzamientoMar 2025
Última actualizaciónSep 2025
Visitas al sitio web1.7K
Ranking global del sitio9.4M
Disponibilidad de la APIN/A

Ideal para

Los usuarios, tareas y casos de uso en los que esta herramienta encaja mejor.

Usuarios

  • Ingenieros de seguridad que quieren un pentest autónomo ejecutando campañas en segundo plano en vez de cambiar de herramienta a mano durante días.
  • Equipos de seguridad pequeños que no pueden costear un equipo ofensivo completo pero necesitan pruebas continuas respaldadas por evidencia.
  • Desarrolladores que prefieren una pull request con una corrección validada antes que un ticket que solo describe el fallo.

Tareas

  • Ejecutar campañas de pruebas de penetración autónomas que encadenan reconocimiento, explotación y limpieza sin supervisión constante.
  • Trazar un mapa de la infraestructura y mantener una imagen en vivo de hosts expuestos, puertos abiertos y servicios activos.
  • Convertir hallazgos demostrados en auditorías SAST de causa raíz y parches mínimos y probados.
  • Generar informes de seguridad listos para publicar y respaldados por evidencia para clientes y equipos de auditoría.

Casos de uso

  • Una revisión de seguridad en la semana de lanzamiento, cuando necesitas cobertura rápida sobre un código que cambia.
  • Presentar una corrección a ingeniería cuando un informe de vulnerabilidad corriente no deja de perder prioridad.
  • Incorporar una nueva aplicación web o API a las pruebas ofensivas continuas.
  • Demostrar el avance de la remediación a un cliente o auditor con pruebas de antes y después.

Funciones clave

Orquestación autónoma

Un orquestador dirige una flota de agentes especialistas. Una campaña pasa del reconocimiento a la explotación sin que encadenes herramientas a mano. El agente elige el siguiente movimiento por sí mismo. Tú defines el objetivo y el alcance, y Darkmoon ejecuta la secuencia y pivota según aprende. De ahí viene la idea de "director de orquesta, no un escáner".

Flota de agentes e integración de herramientas

La plataforma incluye 50 agentes de IA y más de 80 herramientas de seguridad integradas, todas coordinadas bajo una sola ejecución. La ejecución de herramientas pasa por el control MCP, lo que significa que el agente no puede tomar cualquier cosa; las llamadas atraviesan una capa de política controlada. Un pentester acostumbrado a malabarear con una docena de utilidades se ahorra horas de trabajo de pegamento. La automatización de seguridad ofensiva deja de ser una carrera de relevos manual.

Centro de mando en vivo

Un panel muestra la campaña mientras sucede: qué agentes están activos, qué han mapeado y en qué estado está cada hallazgo. Los hallazgos reciben una columna de PR que enlaza directamente con la pull request que los aborda, con la URL del forge, el estado, los hallazgos vinculados, las estadísticas del diff y la validación de antes y después. Convierte una ejecución de caja negra en algo que puedes seguir. Sin puntos ciegos.

Remediación a nivel de código fuente

Una auditoría de seguridad en tres fases rastrea cada hallazgo demostrado hasta su causa raíz en tu propio código, filtra el ruido de estilo y conserva solo los problemas de seguridad reales. A partir de ahí, la corrección se valida en un entorno aislado: se reproduce el exploit, se aplica el parche y luego se vuelven a ejecutar el exploit y sus variantes para demostrar que ahora fallan mientras el comportamiento normal de la aplicación y las pruebas siguen pasando.

Flujo de trabajo con pull requests

Cada corrección validada se abre como pull request en GitHub, GitLab, Gitea, Bitbucket o Azure DevOps, con su prueba de antes y después. Darkmoon nunca fusiona de forma automática, y todo lo que no pudo validar del todo se abre como borrador claramente marcado. La idea es una propuesta en la que una persona pueda confiar, no un cambio silencioso en producción. Una gran diferencia.

Soberanía de los datos

Los valores sensibles se tokenizan antes de llegar al modelo. Las IP de los hosts y las credenciales se sustituyen por marcadores deterministas, se cifran con Fernet en memoria y nunca se registran, y luego se rehidratan localmente según una lista blanca. Los intentos de exfiltración saliente se bloquean. ¿Te inquieta alimentar un LLM con datos reales de tu infraestructura? Esta es la respuesta.

Núcleo de código abierto

La edición Community tiene licencia GPLv3 y es tuya para autoalojarla para siempre, así que puedes auditar y modificar todo el motor autónomo. Eso importa para equipos que no pueden ejecutar herramientas de código cerrado en su propia infraestructura. Puedes inspeccionar exactamente lo que hace el agente.

Ventajas y desventajas

Ventajas

  • El núcleo de código abierto bajo GPLv3 te deja autoalojar, auditar y modificar el motor.
  • El flujo de entrega de correcciones termina en una pull request validada, así que los ingenieros reciben un parche en lugar de un ticket de error.
  • Los datos nunca salen de tu entorno en forma cruda, porque las credenciales y las IP se tokenizan antes de que el modelo las vea.
  • 50 agentes y más de 80 herramientas integradas recortan el trabajo manual que consume la mayor parte del tiempo de un pentest.

Desventajas

  • La capa de remediación SAST y el centro de mando gestionado requieren la licencia Pro, así que la edición gratuita solo cubre las pruebas autónomas.
  • Nunca fusiona de forma automática, así que una persona todavía tiene que revisar y aprobar cada corrección.
  • Ejecutarlo a escala exige una configuración considerable, y es el tipo de herramienta ofensiva que querrás usar en infraestructura que tengas autorización para probar.

Preguntas frecuentes

Darkmoon ejecuta campañas de pruebas de penetración autónomas. Coordina agentes de IA para reconocer, explotar y demostrar vulnerabilidades, y luego convierte los hallazgos validados en pull requests con correcciones.

Contenido relacionado

Explora herramientas, habilidades y artículos relacionados con Darkmoon.

Alternativas a Darkmoon

Forefront

Forefront

Forefront · Programación

Forefront es una plataforma web para construir con IA de código abierto. Te deja ajustar los principales modelos de lenguaje de código abierto con tus propios datos, evaluar cómo rinden y ejecutarlos a través de una API o exportarlos para alojarlos tú mismo. Los desarrolladores que quieren la comodidad de una plataforma cerrada pero insisten en ser dueños de sus modelos y sus datos son el público objetivo.

Gratis / $0 - $99/moVer detalles
Startkit

Startkit

StartKit.AI · Programación

Startkit es un boilerplate para crear productos de SaaS con IA y wrappers de IA. Piénsalo como un boilerplate para startups de IA con las partes aburridas ya conectadas: autenticación, pagos con Stripe y Lemon Squeezy, límites de uso, correo transaccional y un kit de inicio de API de IA que habla con OpenAI, Anthropic, Groq o Llama. Clonas el repositorio, pones tu precio y te dedicas a la parte del producto por la que la gente paga de verdad. Está hecho con Next.js sobre React y Tailwind, así que buena parte del código boilerplate ya te resulta familiar.

De pago / $99 - $499 one-timeVer detalles
Testim

Testim

Tricentis · Programación

Testim es una plataforma de automatización de pruebas impulsada por IA para crear y ejecutar pruebas de extremo a extremo en aplicaciones web, móviles y Salesforce. Se apoya en el aprendizaje automático para mantener las pruebas estables cuando cambia una interfaz, así que los equipos dedican menos tiempo a reparar selectores rotos. No está nada mal para una herramienta de pruebas automatizadas que puedes empezar a usar hoy mismo. Creas pruebas grabando acciones en un navegador y luego añades JavaScript cuando necesitas más control. Es una opción sólida para equipos de QA con mucho trabajo.

Gratis / Custom pricing on requestVer detalles