AtRisk

AtRisk - Plataforma de seguridad continua para aplicaciones creadas con IA

Lanzado hoy

AtRisk ayuda a los equipos a encontrar y corregir vulnerabilidades en toda la pila tecnológica de aplicaciones construidas con IA. Unifica escaneo de URLs en vivo, auditorías de repositorios de GitHub y revisiones automáticas de pull requests en un único bucle continuo. Obtiene más de 100 verificaciones con puntuación Ship/Block. Los prompts listos y el soporte MCP facilitan la corrección en los IDEs de IA.

1VistasDevTools IAFreemiumPlugin de IDECI/CDGitHubRevisión de Código

Qué es AtRisk

¿Tu equipo construye con IA a toda velocidad y entrega en días lo que antes tomaba semanas? Si eres parte de la nueva ola de desarrollo con IA —vibe-coding, prototipado ágil, agentes que escriben código por ti— probablemente ya notaste el problema: cuando todo va tan rápido, la seguridad suele quedarse atrás.

Los prototipos salen a producción sin revisión. Los PRs se fusionan a la velocidad de la luz. Las claves API terminan en sitios públicos. Y nadie tiene tiempo de hacer una auditoría completa antes de cada deploy.

Ahí entra AtRisk: una plataforma de seguridad continua diseñada específicamente para aplicaciones construidas con IA. Su misión es simple —encontrar y corregir vulnerabilidades en todo tu stack tecnológico, desde el sitio en vivo hasta el código fuente y tus pull requests— todo en un solo lugar.

AtRisk cubre tres frentes simultáneamente:

  • URLs en vivo: Escaneos autónomos de producción, staging o prototipos vibe-coded, con más de 100 verificaciones que incluyen cabeceras de seguridad, patrones de secretos, redireccionamientos y exposición de superficie de IA.

  • Repositorios GitHub conectados: Vincula los hallazgos de tu sitio web al código exacto que los causa.

  • Pull requests: Revisiones automáticas de seguridad de envío para PRs calificados, detectando secretos, dependencias vulnerables y problemas de autenticación antes de que lleguen a producción.

Lo más llamativo es la puntuación Ship/Block: una métrica tangible y accionable que te dice de un vistazo si tu aplicación está lista para enviarse o si hay problemas que deben bloquear el lanzamiento. Nada de informes ambiguos — una cifra clara que tu equipo puede usar para tomar decisiones.

Resumen rápido
  • Un bucle continuo: sitio en vivo + repositorio + PRs, todo integrado en un solo flujo

  • Más de 100 verificaciones: cabeceras, secretos, redireccionamientos y exposición de IA

  • Puntuación Ship/Block: métrica clara para decidir si enviar o bloquear

  • Flujo de corrección en IDE: prompts de IA listos para pegar o via MCP

  • Portón de deploy CI/CD: en el plan Pro, con GitHub Action + SARIF


Funciones principales de AtRisk

AtRisk no es un escáner más que arroja un informe PDF y listo. Cada función está diseñada para darte un valor accionable de inmediato. Veamos las capacidades centrales y cómo puedes aprovecharlas.

Seguridad de URL en vivo

¿Tienes una URL pública que quieres verificar? Puedes usarla para escanear producción, staging o incluso prototipos hechos con IA en segundos. Solo pega la URL, haz clic en Escanear, inicia sesión y recibe tu puntuación Ship/Block con más de 100 verificaciones —cabeceras HTTP, patrones de secretos expuestos, redireccionamientos peligrosos y exposición de superficie de IA. Lo mejor: no necesitas conectar GitHub para este paso básico, lo que lo hace ideal para verificar ese prototipo vibe-coded antes de mostrárselo a un cliente.

Hallazgos vinculados

Puedes usarlo para conectar directamente un problema detectado en tu sitio web con el código exacto que lo causa en tu repositorio. En lugar de recibir un informe genérico con "hay un problema en /api/chat", AtRisk te muestra el archivo y la línea de código responsable. Todos los problemas relacionados se agrupan en una sola bandeja de entrada, así tu equipo no pierde tiempo saltando entre herramientas.

Revisiones de código y PR

Puedes usarlo para automatizar la revisión de seguridad de tus pull requests antes del merge. AtRisk escanea secretos hardcoded, dependencias vulnerables, problemas de autenticación y riesgos de superficie de IA en cada PR calificado. Algunos ejemplos de hallazgos reales que detecta:

  • Clave LLM del cliente expuesta en la respuesta (Crítica)

  • CSP ausente en next.config (Advertencia)

  • Secreto hardcoded en el repositorio (Crítica)

  • Cookie de autenticación sin atributo Secure (Advertencia)

Esto significa que tus desarrolladores reciben feedback de seguridad directamente en el flujo de trabajo que ya usan, sin fricción.

Integración IDE y flujo de corrección

Puedes usarlo para corregir vulnerabilidades sin salir de tu entorno de desarrollo. AtRisk muestra el problema, el archivo fuente vinculado y un prompt de corrección generado por IA. Puedes copiar el prompt directamente o usar el soporte MCP (Model Context Protocol) para Cursor o Claude Code. El flujo es natural: descubre y prioriza problemas → abre el archivo vinculado → aplica la corrección → reescanea la URL en vivo para confirmar.

Integración CI/CD (Plan Pro)

Puedes usarlo para bloquear deploys inseguros automáticamente. El plan Pro incluye un GitHub Action + SARIF como portón de deploy CI, además de una señal de deploy de producción en Vercel con enfoque de advertencia primero. Esto convierte la seguridad en parte del pipeline, no un paso manual que se salta.


Quién usa AtRisk

¿Te preguntas si AtRisk encaja en tu flujo de trabajo? Si tu situación suena similar a alguna de estas, probablemente lo necesitas.

Vibe-coders y constructores AI-first

Estás prototipando rápido con IA y moviendo código a producción a un ritmo vertiginoso. Tu preocupación: ¿ese código generado por IA es seguro? Con AtRisk, pega tu URL pública, recibe tu puntuación Ship/Block en segundos y obtén una respuesta clara — sin necesidad de configurar GitHub ni conectarte a nada.

Fundadores solos entregando full-stack

Eres el fundador, el CTO, el QA y el equipo de soporte al mismo tiempo. No tienes tiempo para leer informes de seguridad de 50 páginas. Necesitas hallazgos vinculados entre tu sitio y tu código fuente, agrupados en una sola bandeja de entrada para corregir eficientemente. AtRisk hace exactamente eso.

Pequeños equipos de ingeniería

Con el plan Starter, tu equipo puede automatizar las revisiones de seguridad de PR antes del merge. Cada pull request se escanea automáticamente en busca de secretos, dependencias vulnerables y problemas de autenticación. Los desarrolladores revisan el feedback en su flujo normal, y tú duermes tranquilo sabiendo que los problemas críticos no pasan desapercibidos.

Equipos estandarizados en Cursor o Claude Code

Si tu equipo ya trabaja con Cursor o Claude Code como editores principales, AtRisk se integra a la perfección con soporte MCP. Los prompts de corrección listos y los archivos fuente vinculados aceleran la remediación directamente dentro del IDE. No hay que cambiar de herramienta — solo agilizar lo que ya existe.

Equipos que necesitan confianza en el lanzamiento

Tu equipo necesita lanzar con la seguridad de que el código es seguro. El portón de deploy CI de AtRisk en el plan Pro bloquea deploys inseguros automáticamente y verifica que las correcciones se hayan aplicado correctamente en las URLs en vivo.

💡 Consejo para empezar

Si solo necesitas escanear una URL rápida, comienza con el escaneo on-demand gratuito antes de conectar GitHub. Verás los conteos de hallazgos con detalles borrosos — suficiente para evaluar si AtRisk es lo que necesitas. Conecta tu repositorio cuando estés listo para la remediación completa.


Capacidades técnicas y diseño

Detrás de la interfaz simple de AtRisk hay un enfoque técnico cuidadosamente diseñado para el ciclo de vida real del desarrollo con IA. Vamos a profundizar en lo que lo hace diferente.

Hallazgos vinculados al código fuente

La arquitectura central de AtRisk mapea los hallazgos de las URLs en vivo con el código real en tus repositorios GitHub. Esto conecta dos mundos que tradicionalmente han estado separados: el sitio desplegado y el código fuente. Cuando un escaneo detecta un problema en el sitio, AtRisk sabe exactamente qué archivo y línea de código lo causa, porque ambos están en el mismo bucle de análisis.

Escaneo de solo lectura y no invasivo

Es importante ser claro: AtRisk no es una prueba de penetración. Realiza escaneos de solo lectura en URLs públicas y repositorios conectados, sin explotación de vulnerabilidades ni modificación de sitios. Esto significa que puedes usarlo sin preocuparte por dañar tu aplicación o violar políticas de seguridad internas.

Cobertura de más de 100 verificaciones

Las verificaciones cubren cuatro áreas principales: cabeceras de seguridad HTTP, patrones de secretos expuestos, redireccionamientos peligrosos y exposición de superficie de IA —que incluye claves LLM filtradas y endpoints de IA inseguros. Esta cobertura específica de IA es lo que diferencia a AtRisk de las herramientas de seguridad tradicionales.

Análisis de seguridad de PR

Cada PR calificado se analiza automáticamente con verificación de secretos, dependencias, autenticación y riesgos de superficie de IA. Los problemas críticos —como claves LLM del cliente en respuestas o secretos hardcoded— se marcan con severidad adecuada, y AtRisk proporciona hunks sugeridos (fragmentos de código propuestos) junto con prompts de corrección.

Bucle de verificación

El flujo de corrección está diseñado para cerrar el ciclo: cuando corriges un problema, lo marcas como corregido, reescaneas la URL en vivo y AtRisk confirma que la resolución es efectiva. Este bucle de verificación elimina los "informes de una sola vez" que solo te dicen qué está mal, sin confirmar si lo arreglaste.

  • Integración sitio-fuente: hallazgos de URL conectados directamente al código en GitHub

  • Puntuación Ship/Block: métrica accionable y legible para todo el equipo

  • Prompts de corrección en IDE: listos para pegar o con soporte MCP para Cursor/Claude Code

  • Bucle de prueba: verificación de correcciones con reescaneo en vivo

  • Sin parches automáticos: AtRisk no aplica correcciones por ti; proporciona prompts y hunks sugeridos

  • Solo escaneos on-demand: no hay escaneos programados en segundo plano

  • Sin PRs de autocorrección: no abre pull requests con las correcciones, debes aplicarlas tú o tus agentes


Planes de precios de AtRisk

La filosofía de precios de AtRisk es simple: comienza gratis para explorar, sube de plan cuando necesites la remediación completa y los controles de CI. La cuenta gratuita te permite ver los conteos de hallazgos con detalles borrosos — suficiente para hacerte una idea. El acceso completo requiere un plan de pago.

Solo hay opción de facturación mensual publicada, con Starter a $29/mes y Pro a $49/mes. La facturación anual puede estar disponible según lo que Polar (el proveedor de facturación) ofrezca en el checkout, pero el precio público es mensual.

Característica

Starter ($29/mes)

Pro ($49/mes, más popular)

Escaneos de URL on-demand

30 por mes

250 por mes

Revisiones automáticas de PR

40 por mes

100 por mes

Verificaciones de seguridad

100+ checks + score Ship/Block

Todo en Starter

Repositorios conectados

1

Hasta 5 apps / 5 repos

Backend connects (Supabase/Neon)

1

Todo en Starter

Portón de deploy CI

GitHub Action + SARIF

Señal de producción Vercel

Disponible (advertencia primero)

README badge + informes compartibles

Hallazgos completos + prompts de IA

Exportación Markdown/PDF

Bandeja de hallazgos + vinculación URL↔repo

Auditorías de repositorio GitHub

1 repo

5 repos

Hunks sugeridos de secretos en PR

Soporte MCP para Cursor/Claude Code

Notificaciones Slack/email

Público ideal

Individuos, prototipos, proyectos pequeños

Equipos que necesitan control de CI y múltiples repos

💡 ¿Cuál elegir?

Recomendamos Starter para founders solos, prototipos y proyectos pequeños que necesitan escaneos on-demand y revisiones de PR sin costo excesivo. Si tu equipo ya está usando IA para desarrollo diario y necesita el portón de deploy CI (GitHub Action + SARIF), la señal de producción Vercel y la capacidad de conectar hasta 5 repositorios, Pro es la opción más popular por una razón: el costo extra de $20/mes se justifica con creces en velocidad y confianza de lanzamiento.


Preguntas frecuentes

¿Necesito conectar GitHub para empezar a escanear?

No. Los escaneos de URLs públicas funcionan de forma independiente y no requieren conexión con GitHub. Solo necesitas conectar un repositorio si quieres acceder a hallazgos vinculados, auditorías de repositorio y revisiones automáticas de pull requests.

¿Cómo escaneo una URL por primera vez?

Es muy sencillo: pega la URL pública en el campo de escaneo, haz clic en Escanear, inicia sesión y en segundos recibes tu puntuación Ship/Block con los hallazgos. Ten en cuenta que los escaneos funcionan solo con URLs públicas.

¿AtRisk es una prueba de penetración?

No. AtRisk realiza escaneos de solo lectura en URLs públicas y repositorios conectados. No se realiza explotación de vulnerabilidades ni modificación de sitios. Es una herramienta de análisis y detección, no de ataque.

¿AtRisk corrige mis vulnerabilidades automáticamente?

No aplica parches automáticos directamente. Lo que hace es proporcionarte prompts de corrección generados por IA y hunks sugeridos (fragmentos de código propuestos) para que tú o tus agentes los apliquen. Tú mantienes el control total del código.

¿Hay escaneos programados en segundo plano?

No, los escaneos son solo on-demand, tú los inicias. Sin embargo, en el plan Pro puedes recibir advertencias en deploys de producción de Vercel o hacer fallar el proceso de CI mediante el GitHub Action.

¿Cómo se compara con CheckVibe?

AtRisk se enfoca en seguridad continua para aplicaciones construidas con IA, cubriendo sitio en vivo, repositorio y PRs. CheckVibe es más fuerte en SEO, AEO y uptime. Si tu prioridad es seguridad en el código enviado, AtRisk es la elección correcta.

¿Cómo se compara con Semgrep o herramientas SAST?

Las herramientas SAST como Semgrep se centran en análisis estático de código. AtRisk va más allá al agregar escaneo de URLs en vivo, vinculación de hallazgos al código fuente, puntuación Ship/Block y prompts de corrección para IDEs de IA como Cursor y Claude Code. Para reglas estáticas avanzadas de organización, usa Semgrep; para integración sitio-fuente con contexto de IA, usa AtRisk.

¿Puedo usarlo gratis?

Sí. La cuenta gratuita te permite ver los conteos de hallazgos con detalles borrosos, suficiente para evaluar la herramienta. El acceso completo a hallazgos detallados, prompts de corrección y todas las funcionalidades requiere un plan Starter o Pro.

Comentarios

Comentarios

Aún no hay comentarios. ¡Sé el primero en compartir tu opinión!