El 29 de julio de 2026, el equipo detrás de Darkmoon — una plataforma open-source de pruebas de penetración con IA totalmente autónoma creada por ASC-IT en Toulouse, Francia — apuntó su sistema al entorno de demostración público de OpenNHP y publicó los resultados.
Queremos empezar por lo único que realmente importa aquí: gracias. Darkmoon realizó una evaluación real, reproducible y no destructiva contra un objetivo en vivo, y luego publicó el informe completo — metodología, herramientas, hallazgos y todo — de forma abierta. Eso es exactamente el tipo de escrutinio transparente e independiente que pedimos cuando invitamos a la comunidad de seguridad a intentar romper OpenNHP.
Darkmoon no es una persona ejecutando nmap a mano. Es un orquestador LLM que dirige subagentes especializados a través de reconocimiento, descubrimiento, explotación e informes — de forma totalmente autónoma, a velocidad de máquina. Esa es exactamente la clase de adversario para la que construimos OpenNHP. Las herramientas de IA ofensiva no son una amenaza futura hipotética; hoy son un proyecto open-source en GitHub.
Si la IA autónoma está a punto de hacer que el reconocimiento y la explotación sean prácticamente gratuitos, entonces probar un protocolo de ocultación de red contra exactamente ese tipo de adversario no es opcional — es todo el objetivo.
La evaluación siguió las directrices NIST SP 800-115 y OWASP, y combinó múltiples técnicas de reconocimiento independientes contra los hosts de demostración de OpenNHP:
- Peticiones HTTP/HTTPS mediante
curl - Escaneo de puertos con
naabuen puertos comunes (22, 80, 443, 8080) - Sondas TCP connect mediante
bash /dev/tcp - Sondeo ICMP
Cuatro métodos independientes, dirigidos a tres hosts protegidos por NHP (server2, ac2 y el Access Controller), situados tras el Network-infrastructure Hiding Protocol (NHP) de OpenNHP.
Es importante ser precisos sobre ese segundo número, porque no queremos ocultarlo. Los 51 hallazgos de Darkmoon — 4 altos, 10 medios, 17 bajos, 20 informativos — fueron contra el backend de autenticación público, un componente que exponemos intencionadamente en nuestro sitio de demostración como superficie educativa. Esa superficie nunca estuvo tras NHP, y encontrar problemas reales allí es la prueba de que las herramientas de Darkmoon funcionan exactamente como deben.
| Objetivo | Protección | Hallazgos |
|---|---|---|
| Backend de autenticación público (superficie educativa) | Ninguna — expuesto intencionadamente | 51 (4 altos, 10 medios, 17 bajos, 20 info) |
| server2, ac2, Access Controller | OpenNHP (Network-infrastructure Hiding Protocol) | 0 — con los cuatro métodos |
En los hosts realmente protegidos por NHP, los escáneres de Darkmoon no encontraron una mala configuración, un banner interesante ni un borde blando que sondear. No encontraron absolutamente nada que mirar.
La propia conclusión de Darkmoon es la que nosotros elegiríamos: OpenNHP no hace los servicios irrompibles, los hace indetectables hasta que hay autenticación. El enfoque «reubica toda la superficie de ataque en el secreto de las credenciales» eliminando la única condición previa de la que depende toda cadena de ataque: la detectabilidad. La autenticación ocurre antes de la conexión, no después.
Esa es la tesis de la ocultación de red, probada por un adversario autónomo en lugar de afirmada por nosotros. Un resultado limpio frente a un atacante real, moderno y basado en IA es una evidencia significativa de que el enfoque se sostiene — no una prueba de que siempre lo hará, pero sí un dato real a su favor.
Zero Trust ha pasado una década enseñando a la industria a no confiar en una conexión solo porque viene de dentro del perímetro. Los resultados de Darkmoon apuntan al siguiente paso: no basta con negarse a confiar en una conexión no autenticada — hay que impedir que exista siquiera.
Nosotros lo llamaríamos Zero Visibility, y creemos que es hacia donde se dirige la arquitectura Zero Trust. Los atacantes de IA autónoma son la razón por la que la industria debe llegar allí más rápido.
La seguridad nunca debería depender únicamente de las afirmaciones de sus creadores. OpenNHP es un proyecto de código abierto porque la seguridad mejora con la transparencia, la revisión por pares y la validación independiente.
La evaluación de Darkmoon demuestra exactamente el tipo de colaboración que esperamos ver más a menudo:
- Pruebas ofensivas independientes
- Metodologías públicas
- Experimentos reproducibles
- Discusión técnica constructiva
Invitamos a investigadores, pentesters, universidades y equipos de seguridad de IA a evaluar OpenNHP con sus propias herramientas y metodologías. Ya sea que su plataforma se base en agentes de IA autónomos, pruebas de penetración tradicionales o técnicas ofensivas completamente nuevas, damos la bienvenida a la evaluación independiente.
Un informe limpio de una excelente herramienta open-source no es el final de esta conversación — es una invitación a que haya más. Si algo consigue pasar, queremos saberlo de inmediato, y lo diremos públicamente, igual que hizo Darkmoon. La demo en vivo sigue online precisamente por eso.
La inteligencia artificial está cambiando ambos lados de la ciberseguridad. Los atacantes se están volviendo autónomos. Los defensores deben volverse proactivos.
OpenNHP representa una posible evolución de Zero Trust — desde el simple «Never Trust, Always Verify» hacia un principio adicional cada vez más relevante en la era de la IA:
Agradecemos sinceramente al equipo de Darkmoon por contribuir a esta discusión. Su evaluación ayuda a demostrar un punto importante: cuando los atacantes autónomos se vuelven más rápidos, más inteligentes y más baratos, hacer que la infraestructura sea invisible para los usuarios no autorizados se convierte en una de las formas más eficaces de prevenir ataques antes de que empiecen.
Gracias de nuevo al equipo de Darkmoon y ASC-IT. Así es exactamente como deberían ser las pruebas independientes, adversariales y publicadas — y el proyecto OpenNHP es más fuerte gracias a ello.
No puedes atacar lo que no puedes ver.
Trae tus propias herramientas — autónomas o no — e inténtalo.
Leer: Resultados del Hackathon IETF 126 →