Utilizar IA para encontrar y ayudar a solucionar exposiciones críticas en servicios públicos e infraestructuras críticas.
Wiz Research trabaja directamente con servicios públicos, infraestructuras críticas, organizaciones sin ánimo de lucro y otras organizaciones en las que la seguridad es fundamental para encontrar, validar y ayudar a remediar exposiciones críticas.
Energía, agua, transporte y telecomunicaciones
Gobierno y servicios cívicos
Hospitales y sistemas de atención
Organizaciones orientadas a la misión
Software público ampliamente utilizado
17.461
Dominios raíz en el ámbito
Mapeamos la huella orientada a internet desde los dominios raíz dentro del alcance.
326.891
Puntos finales monitorizados
Descubre continuamente sitios web públicos, aplicaciones, APIs y otros activos expuestos.
Cada activo se evalúa mediante una combinación de IA y comprobaciones de exposición deterministas y se monitoriza continuamente.
Evaluación de Exposición Determinista
Continuo · Determinista
DAST Web impulsado por IA
Continuo · Impulsado por IA
Pruebas de IA en profundidad
Bajo demanda · Impulsado por IA
Impulsado por
475
Hallazgos altos / críticos
Wiz Research valida los hallazgos de alto impacto antes de su divulgación y los comparte de forma privada con la organización afectada.
Estos ejemplos anonimizados muestran exposiciones de alto impacto identificadas, divulgadas y remediadas con éxito.Estos ejemplos anonimizados muestran una pequeña selección de exposiciones de alto impacto identificadas a través de Scan for Good. Wiz Research validó cada hallazgo, lo divulgó de forma privada a la organización afectada y trabajó con ella para entender el riesgo y apoyar la remediación.
Ayudamos a proteger
Una clave API expuesta en un servidor web permitía leer, modificar o eliminar archivos.
La clave se rotaba y sus permisos se limitaban a lo que se requería.
Nos centramos primero en organizaciones donde un ataque exitoso podría causar daños significativos a personas, comunidades y los sistemas de los que dependen. Cualquier persona u organización preocupada por un servicio expuesto puede solicitarlo.
Energía, agua, transporte y telecomunicaciones
Organizaciones que construyen y operan los sistemas digitales de los que todos dependemos.
Organizaciones que trabajan para mejorar la sociedad y ampliar el conocimiento.
Al analizar a gran escala los activos orientados a internet, podemos observar qué tan rápido las exposiciones se convierten en vías de ataque viables, hasta dónde puede avanzar la IA y qué debilidades suelen tener un impacto significativo.
Ejemplo de 7 ataques en el mundo real, el acceso inicial se probó en menos de 10 minutos cada vez. La escalada de la IA duró apenas 2 minutos—o continuó incansablemente durante horas.
100%
Llegó al acceso inicial en menos de 10 minutos
2m
La escalada más rápida hasta un compromiso total
3h 47m
Persecución más larga de un impacto seguro máximo
2.5
Actas
Control total del servidor
Control total del sitio web + acceso a la red interna
Sitio web público
RCE CVE
Control del servidor
Sitio web público
RCE CVE
Control del servidor
30 segundos
2 minutos
6
Actas
Control total de 8,8M archivos de archivo
Lee, cambia o elimina todo el archivo
Sitio web público
Llave expuesta
8,8 millones de archivos
Sitio web público
Llave expuesta
8,8 millones de archivos
1 minuto y 20 segundos
5 minutos
18
Actas
Control del registro de producción
Usuario anónimo con control total sobre 534 imágenes de producción
Sitio web público
Token expuesto
Control de Registro
Sitio web público
Token expuesto
Control de Registro
3 minutos
15 minutos
20
Actas
Ejecución remota de código como administrador
Credencial de administrador + escalada de ejecución de código
Sitio web público
WP2Shell CVE
Acceso de administrador
Sitio web público
WP2Shell CVE
Acceso de administrador
5 minutos
15 minutos
42
Actas
Acceso privilegiado
Explotación interna pública de SSRF en la red interna
Sitio web público
SSRF
Red interna
Sitio web público
SSRF
Red interna
2 minutos
40 minutos
1H
3 minutos
Control total sobre el sistema ERP
Token público válido que expone 7 años de financiación de operaciones de flota
Sitio web público
Token expuesto
Control de ERP de flotas
Sitio web público
Token expuesto
Control de ERP de flotas
3 minutos
1 hora
3H
47 minutos
Control total sobre el Sistema de Acceso a Puertos Marítimos
Usuario anónimo para control total en todas las puertas físicas
Sitio web público
Control de acceso inadecuado
Control de puertos
Sitio web público
Control de acceso inadecuado
Control de puertos
1 minuto y 35 segundos
3 horas 47 minutos
Un registro transparente y actualizado de las vulnerabilidades descubiertas a través de Scan for Good, validado por Wiz Research y remediado de forma responsable en colaboración con las organizaciones afectadas.
| # | Hallazgo | Fichas | Clase | Gravedad | Min | Coste |
|---|---|---|---|---|---|---|
| 1 | CI/CD secrets serialized into production JavaScript bundles | ~1.0M | Supply chain | Crítico | 6,0 | ~$1.5 |
| 2 | Supply-chain RCE via JavaScript bundle to container-registry poisoning | ~400M | Supply chain | Crítico | 18,0 | ~$100 |
| 3 | GraphQL authorization bypass on a service-management platform | ~1.0M | Broken access control | Alto | 14,0 | ~$1.5 |
| 4 | Subdomain takeover enabling session-cookie theft | ~1.0M | Subdomain takeover | Alto | 1,8 | ~$1.5 |
| 5 | Complete security-operations platform exposure affecting thousands of records | ~1.0M | Broken access control | Crítico | 7,0 | ~$1.5 |
| 6 | Unauthenticated machine-token endpoint opening an enterprise operations platform | ~400M | Broken access control | Crítico | 63,0 | ~$100 |
| 7 | Pre-authentication RCE through React Server Components deserialization | ~1.0M | RCE | Crítico | 2,5 | ~$1.5 |
| 8 | Research-platform installer and full database-schema exposure | ~1.0M | Info disclosure | Alto | 8,0 | ~$1.5 |
| 9 | PHP type-juggling authentication bypass on a production ordering platform | ~1.0M | Auth bypass | Crítico | 17,0 | ~$1.5 |
| 10 | Full-read SSRF reaching payment credentials and the internal network | ~400M | SSRF | Crítico | 42,0 | ~$100 |
Exhibición 1–10 de 94 Hallazgos
¿Defiendes servicios críticos o tecnología fundamental? Solicita expresar tu interés en un servicio gratuito de evaluación y remediación.