Sin tarjeta · Pago con Lemon Cash · Cancela cuando quieras

92 dark-* agents de seguridad en una terminal, una suscripción.

Pentest, OSINT, fraude, fuzzing, ingeniería inversa y auditoría de IA en un cliente CLI unificado. Escribes el comando, recibes el reporte. Funciona en Windows, macOS y Linux.

$25 USD / mes 7 días de devolución Funciona en Windows, Mac, Linux
dark-agents ~/auditoria
# Auditoría completa de una web app en 5 comandos
$ dark-pentester-recon mi-app.com
[+] Subdominios: 12   Endpoints: 47   CVEs críticos: 3

$ dark-pentester-webapp mi-app.com
[+] SQLi en /api/users?id=
[+] XSS reflejado en /search?q=
[+] IDOR en /api/orders/[vuln-id]  (severidad: alta)

$ dark-pentester-report mi-app.com --format md
[+] Reporte: ./reporte-pentest.md
    3 hallazgos críticos, 7 medios, 12 bajos
    Plan de remediación incluido
$ 
92
Agentes
11 categorías
40
Skills
workflows especializados
8
Plugins
workflow engine
100+
TTPs
MITRE ATT&CK
01¿Para quién es?

Si te identificas con alguno, es para ti

dark-agents no es para todos. Es para gente que necesita resultados de seguridad sin pagar 5 suscripciones distintas ni aprender 10 herramientas separadas.

Pentester / Red team

ejemplo de uso
El problema

Tienes 4 horas para auditar una web app antes de la entrega al cliente.

Lo que obtienes

Reporte OWASP completo + plan de remediación en 30 minutos.

El comando que tipeas
dark-pentester-webapp mi-app.com --report md

Analista de fraude

ejemplo de uso
El problema

Llegan 200 transacciones sospechosas por hora y no puedes revisar todas.

Lo que obtienes

Filtras BINs, IPs, patrones de mule y priorizas las críticas.

El comando que tipeas
dark-carder-bin-intel --bin 446005
dark-carder-fraud-shop data.csv

Investigador OSINT

ejemplo de uso
El problema

Necesitas mapear el dominio entero de una empresa para un due diligence.

Lo que obtienes

Subdominios, emails, certificados, leaks, todo en un solo comando.

El comando que tipeas
dark-osint-domain target.com

Estudiante / Carrera nueva en seguridad

ejemplo de uso
El problema

Quieres practicar hacking ético pero no tienes presupuesto para pagar Burp, Nmap Pro, Shodan, etc.

Lo que obtienes

92 herramientas reales a un costo accesible. Aprendes con práctica, no con teoría.

El comando que tipeas
dark-fuzzer-corpus ./samples
dark-reverser-strings binary.exe

Dev que quiere asegurar su propio código

ejemplo de uso
El problema

Tu web app sale a producción la próxima semana y no sabes si tiene huecos.

Lo que obtienes

Encuentras SQLi, XSS, secretos filtrados, deps vulnerables antes de subir.

El comando que tipeas
dark-pentester-webapp localhost:3000
dark-llm-sec-prompt-injection ./prompts

Auditor de seguridad / Consultor

ejemplo de uso
El problema

Tienes que cumplir ISO 27001 / PCI-DSS / SOC2 y necesitas evidencia trazable.

Lo que obtienes

Reportes reproducibles, hallazgos priorizados por severidad CVSS v4.

El comando que tipeas
dark-pentester-report target.com --compliance iso27001

¿Ninguno de estos te representa? Más abajo está el detalle técnico de las 92 herramientas incluidas, y al final el FAQ responde las preguntas más comunes.

02Qué puedes hacer HOY

8 cosas que puedes hacer ahora mismo

Cada caso de abajo es un comando que tipeas en tu terminal. Lo que ves a la derecha es literalmente lo que devuelve.

Audita una web app en 5 minutos

Tienes que entregar un pentest la proxima semana y queres saber que tan expuesta esta la app antes de empezar a fondo.

Comando
dark-pentester-webapp mi-app.com
Output esperado
[+] 3 SQLi · 2 XSS · 1 IDOR
[+] Severidad: 2 criticas, 5 altas
[+] Reporte: ./pentest-report.md

Verifica si un BIN es fraudulento

Llega una transaccion sospechosa y necesitas decidir si la apruebas o la bloqueas.

Comando
dark-carder-bin-intel --bin 446005
Output esperado
[+] Issuer: CITIBANK N.A. (US)
[+] Brand: VISA
[+] Risk score: 0.87 (alto)
[+] En lista negra: Si

Mapea el dominio entero de una empresa

Estas haciendo due diligence y necesitas entender la superficie de ataque completa de la compania objetivo.

Comando
dark-osint-domain target.com
Output esperado
[+] 47 subdominios
[+] 312 endpoints publicos
[+] 89 emails encontrados
[+] 4 certificados SSL
[+] 2 leaks en pastebin

Encuentra el crash en tu parser JSON

Tu parser custom maneja datos externos y queres saber si se cae con inputs malformados.

Comando
dark-fuzzer-corpus ./samples --target ./mi-parser
Output esperado
[+] Iteraciones: 1.2M
[+] Crash encontrado: offset 0x47A
[+] ASAN: heap-buffer-overflow
[+] Input minimo: {"a":<long>...

Reverse engineer un binario sospechoso

Un cliente te mando un .exe y necesitas entender que hace antes de ejecutarlo.

Comando
dark-reverser-binary-info sospechoso.exe
dark-reverser-strings sospechoso.exe --search api_key
Output esperado
[+] ELF / x86_64 / stripped
[+] Imports: kernel32, ws2_32, wininet
[+] 47 URLs hardcodeadas
[+] 3 API keys encontradas

Detecta prompt injection en tu chatbot

Tienes un chatbot con LLM y queres saber si es vulnerable a inyecciones de prompt que filtren datos.

Comando
dark-llm-sec-prompt-injection ./test-prompts.txt
Output esperado
[+] 12/50 prompts bypass
[+] OWASP LLM01: vulnerable
[+] Recomendacion: separar contexto del usuario

Monitorea si tu empresa filtra datos

Un ex-empleado podria haber subido credenciales a un paste. Queres enterarte antes que se publiquen.

Comando
dark-osint-leak --company "Mi Empresa" --watch
Output esperado
[+] Pastebin: 0 menciones
[+] GitHub: 1 repo con API key (hace 3h)
[+] Telegram: 2 menciones
[+] Alerta enviada a Telegram

Recolecta indicadores de una campana de phishing

Tu equipo recibio un correo sospechoso y necesitas mapear toda la infraestructura detras (dominios, IPs, certificados).

Comando
dark-scrapper-fetch email-sospechoso.eml
dark-osint-domain url-sospechosa.com
Output esperado
[+] 8 dominios relacionados
[+] 3 rangos de IP
[+] 2 certificados autofirmados
[+] Hosting: bulletproof (Rusia)
[+] MITRE T1566: phishing
03 El stack

Las 92 herramientas, agrupadas por lo que hacen

No son 92 comandos sueltos. Son 11 familias, cada una con un caso de uso claro. Abajo te decimos qué hace cada familia y un comando real que puedes tipear hoy.

Pentester

Auditoria de web apps, redes, Active Directory. Encuentra SQLi, XSS, IDOR, misconfigs, privesc.

dark-pentester-recon target.com
47 subdominios, 312 endpoints, 3 CVEs criticos
dark-pentester-webapp mi-app.com
3 SQLi, 2 XSS, 1 IDOR (CVSS 7.5+)
dark-pentester-report target.com --format md
./reporte.md con hallazgos + remediacion

Carder

Inteligencia de BINs, deteccion de fraude, investigacion de actores, atributos de carding.

dark-carder-bin-intel --bin 446005
Issuer: CITIBANK US, Risk: 0.87
dark-carder-fraud-shop data.csv
12 BINs en lista negra, 4 actores identificados
dark-carder-actor-attribution --campaign X
MITRE T1565.002, 3 IPs recurrentes

Fuzzer

Encuentra crashes y vulnerabilidades con fuzzing automatico sobre tus parsers, APIs, archivos.

dark-fuzzer-corpus ./samples
1.2M iteraciones, crash en offset 0x47A
dark-fuzzer-grammar --target mi-parser
Grammar-based, cobertura 94%
dark-fuzzer-triage ./crashes
5 unicos, 1 nuevo (CVE pendiente)

Reverser

Reverse engineering de binarios sospechosos o legacy. Strings, funciones, emulacion, desempacado.

dark-reverser-binary-info sospechoso.exe
PE32 / x64 / sin firmar / 3 imports sospechosas
dark-reverser-strings sospechoso.exe --search api
3 API keys hardcodeadas encontradas
dark-reverser-decompile func_main
Pseudo-C de la funcion principal

OSINT

Reconocimiento de dominios, personas, empresas. Encuentra leaks, subdominios, emails, certificados.

dark-osint-domain target.com
47 subs, 89 emails, 4 certs, 2 leaks
dark-osint-leak --company "Mi Empresa"
1 API key en GitHub (hace 3h)
dark-osint-pgp juan@target.com
Key 0xABCD..., 3 UIDs, 2018-2024

Scrapper

Scrape sitios web publicos con sanitizacion anti-hijack. Ideal para inteligencia de fuentes abiertas.

dark-scrapper-fetch url-sospechosa.com
HTML sanitizado, 8 enlaces externos, 2 hidden iframes
dark-scrapper-classify scraped.html
TTP: T1189 (drive-by compromise)
dark-scrapper-rule-builder ttp
Regla Snort: alert tcp any any -> any 80

LLM-Sec

Auditoria de aplicaciones con LLM. Detecta prompt injection, jailbreak, data leak, MCP inseguro.

dark-llm-sec-prompt-injection ./prompts
12/50 bypass, OWASP LLM01
dark-llm-sec-jailbreak gpt-4
DAN, Crescendo, payload smuggling - 8 vectores
dark-llm-sec-mcp-audit opencode.json
1 SQLi (alta) en /mcp/sql · 1 XSS (media) · reporte completo en ./llm-audit.md

Markitdown

Convierte cualquier archivo a markdown listo para LLM. PDF, Office, imagenes, audio.

dark-markitdown-pdf reporte.pdf
reporte.md (12 paginas, 3 tablas)
dark-markitdown-image captura.png
OCR + caption LLM en .md
dark-markitdown-audio reunion.mp3
Transcripcion con timestamps

DB2MD

Volca una base de datos a markdown para analisis LLM. Schema, datos, recuperacion forense.

dark-db2md-detect db.sqlite
SQLite 3.x, 47 tablas, 12 MB
dark-db2md-pentest db.sqlite
3 columnas sensibles detectadas (password, ssn)
dark-db2md-forensic db.sqlite
Timeline 2024-2026, 3 usuarios, 47 eventos

Dev

Agentes base del sistema: spec-driven development, constitution, arquitectura.

dark-dev-sdd explore "auth flow"
Spec exploratoria + 3 preguntas
dark-dev-sdd propose cambio
Intent, scope, approach - PR listo

Router

Meta-agente: clasifica tu peticion y la manda al agente correcto. Si no sabes a quien llamar, llama al router.

dark-router "como audito mi webapp?"
Te recomiendo dark-pentester-webapp...

40 Skills de workflow

Procedimientos paso a paso para tareas repetitivas: pentest, dev, cloud, SDD. El agente los sigue como un playbook.

Security workflows ×16
carding-checkercarding-luhnbranch-prchained-prissue-creation
Cloud & infra ×8
cloudflarecloudflare-onecloudflare-email-servicewranglerworkers-best-practices
Dev & quality ×10
go-testingweb-perfcomment-writerjudgment-daywork-unit-commits
Meta & SDD ×6
sdd-initsdd-onboardsdd-proposesdd-specsdd-tasks

8 Plugins especializados

Capacidades adicionales del workflow engine: terminal spoofing, JA3 rotation, proxy chains, secret detection, CVE correlation, IOC enrichment.

dark-cve-feed
NVD + KEV + EPSS enrichment
dark-ioc-feed
IP/domain/hash OSINT
dark-recon
Subdomain/ASN/email harvest
dark-vuln
Service → CVE correlation
dark-cloud
S3/Azure/GCP misconfig probe
dark-threat-actor
MITRE ATT&CK attribution
dark-tools
Web search, encoding, VLM
dark-shell-spawner
Multi-shell exec (pwsh/bash)
04 Precio

Un solo plan. Sin sorpresas.

Todo dark-agents en una sola suscripción. Sin tiers, sin upgrades sorpresas.

Acceso completo

dark-agents

$ 25 USD / mes
o 100.000 COP / mes · cancela cuando quieras
Empezar ahora
  • 92 dark-* agents en 11 categorías
  • 40 skills de workflow especializados
  • 8 plugins de detección & workflow
  • Knowledge base con TTP library (MITRE ATT&CK)
  • Anti-misfire plugins (defensa contra prompt injection)
  • Motor unificado (sin rate limits por uso)
  • Updates automáticos incluidos
  • Soporte por email y Telegram en español
  • Sin lock-in. Cancela el mes siguiente si no te sirve
  • 7 días de devolución sin preguntas

¿Por qué $25 al mes?

No es un número al azar. Es lo que vale una sola hora de trabajo reemplazable:

×
Contratar un pentester freelance
$80–$200 USD / hora. Una auditoría web mediana = 8–16h.
$640 – $3,200 USD por informe
×
5 suscripciones de herramientas
Burp Pro + Nmap Pro + Shodan + Maltego + SpyCloud = 5 cuentas.
$120–$300 USD / mes (5 productos)
dark-agents
92 herramientas, 11 categorías, motor unificado.
$25 USD / mes

Una sola auditoría recupera el año entero de la mensualidad. dark-agents no es para reemplazarte. Es para que tu tiempo se use en lo que solo tú puedes hacer (reporte, contexto, decisiones), no en tareas mecánicas.

El cálculo: una auditoría web mediana cuesta $80–$200 USD/hora por 8–16 horas = $640 a $3,200 USD por informe. dark-agents cuesta $25 USD/mes = $300 USD/año. Una sola auditoría paga 2 a 10 años de dark-agents.

05 Cómo funciona

Pago simple, sin intermediarios

Lemon Cash es la wallet crypto-fiat más usada en Latam. Sin tarjeta, sin PayPal, sin guardar datos. Pagas en pesos colombianos o en dólares digitales (USDT/USDC) — tú eliges.

QR de Lemon Cash para el alias $darkagents

📱 Escanea con Lemon Cash

¿No escanea? Tipeá el alias $darkagents manualmente en la app.

Datos para el pago

Alias
$darkagents
Monto
100.000 COP · o $25 USD
Moneda
COP (pesos) o USDT/USDC (cripto)
App
Lemon Cash · iOS / Android
Concepto obligatorio
tu email — para identificar tu pago
⚠️
Pon tu email en el campo "Concepto" del envío.

Sin esto no podemos asociar el pago a tu cuenta y la key no sale. Ejemplo: tunombre@email.com

🔒 Pago encriptado de extremo a extremo. No guardamos los datos del envío. Aprobamos y enviamos la key por email o Telegram en menos de 4 horas hábiles.

06 Seguridad

Defensa en profundidad, no marketing

Tu información y tus keys están protegidas con cifrado de extremo a extremo, autenticación de múltiples capas y diseño privacy-first.

TLS 1.3 + HSTS 2 años

Todo el tráfico va cifrado. HSTS previene downgrades y stripping de TLS.

Magic links firmados

HMAC-SHA256, 64-byte secret, expiración 1h, un solo uso, vinculados a tu IP.

hCaptcha v1

Protección anti-bot en el formulario. Sin spam, sin abuso, sin falsos positivos.

Rate limiting

3 envíos por hora por IP, 1 por día por email. Doble protección contra abuso.

Backups cada 6h

D1 respaldado en S3 con cifrado KMS. Recovery ante desastre en minutos.

Privacy by design

Auto-purgado 90 días post-expiración. Cumplimiento GDPR. Tus datos no se quedan.

07 Preguntas frecuentes

Las preguntas que más nos hacen

¿No encuentras la respuesta? Escríbenos a owner@opitacode.com.

¿Es para mí aunque no sea técnico?

Depende de qué entiendas por "técnico". Si sabes abrir una terminal, escribir un comando, y leer el output, puedes usarlo. La guía de instalación está pensada para personas que nunca usaron la terminal, con capturas por sistema operativo. Si no te sientes cómodo con eso, dark-agents no es para ti todavía, y está bien. No es para todos.

¿Es legal usar esto en mi país?

Sí, las herramientas son legales. Lo que puedes hacer con ellas depende de tu contexto: si auditas tu propio sitio o tienes autorización escrita del dueño, es legal en casi todos los países. Hacer pentest sin autorización es ilegal y no es lo que promovemos. Si tienes dudas sobre tu caso específico, escríbenos .

Soy estudiante / estoy empezando en seguridad. ¿Me sirve?

Sí, especialmente si tu presupuesto es limitado. Por $25 al mes accedes a las mismas herramientas que usan profesionales, con ejemplos comentados que muestran el flujo de trabajo real. No necesitas tener años de experiencia para tipear `dark-pentester-recon target.com` y aprender de lo que devuelve.

No tengo $200 al mes para un pentester. ¿dark-agents es un reemplazo?

Es una herramienta, no un reemplazo. Para una auditoría completa certificada, necesitas un profesional humano. Para una primera pasada, due diligence, o trabajo de triage, dark-agents hace el 80% del trabajo por el 1% del costo. Tu tiempo se enfoca en revisar el reporte y tomar decisiones, no en correr herramientas.

¿Qué pasa con mis datos cuando uso el cliente?

Tres cosas. (1) No guardamos los prompts ni los outputs de tus investigaciones: se procesan y se olvidan. (2) Solo guardamos tu email y el ID de transacción para entregarte la key y soporte. (3) Los prompts de tu uso NO se usan para entrenar el modelo. Auto-purgado de logs 90 días después de que expire tu suscripción. Detalles completos en la Política de Privacidad .

¿Comparten mis datos con terceros?

No. No vendemos, no alquilamos, no compartimos tu información con nadie. Los pagos pasan por Lemon Cash, que es nuestro procesador: ellos ven tu ID de transacción y monto, nosotros vemos el alias con el que pagaste y el email que nos diste.

¿Cómo se compara con Burp Suite / Nmap / Shodan por separado?

Burp Pro cuesta $449/año, Nmap Pro $99/año, Shodan $69/año, Maltego $999/año. Suman $1,600+ al año en suscripciones separadas, cada una con su UI, su licencia, su login. dark-agents integra todo eso (más 88 herramientas más) en una sola terminal, una sola key, un solo pago. No es un reemplazo 1:1 de cada herramienta, es el 80% de cada una, accesible desde un solo lugar.

¿Y comparado con otros "AI security agents" del mercado?

No somos los primeros ni los últimos. La diferencia práctica: (1) corres en tu terminal, no en un SaaS (tus prompts no salen de tu máquina). (2) Una sola suscripción incluye todas las categorías, no hay "plan enterprise" oculto. (3) Te dejamos publicar capturas de outputs reales y reproducir el flujo de trabajo (no caja negra). (4) Precio accesible para Latam, sin tarjeta de crédito.

No puedo instalar el cliente (Windows Defender lo bloquea, no tengo permisos, etc).

Pasos en orden: (1) Revisa la sección de Problemas comunes en la guía de instalación: tiene la solución a SmartScreen, Gatekeeper, antivirus y permisos. (2) Si nada funciona, corre `dark-agents /diagnose` y mándanos el resultado. Lo vemos juntos. Respondemos en menos de 24h hábiles.

¿Funciona offline?

No. El cliente necesita internet para validar tu key contra el servidor y descargar el bundle de skills. Es por seguridad (evita key-sharing ilimitado) y para mantener el bundle actualizado. Una vez validado, puedes usar las herramientas en redes aisladas, pero el `/check-update` y el refresh del JWT requieren conexión.

¿Puedo compartir la key con mi equipo?

Técnicamente sí, la key es portable entre máquinas. Operativamente no: una key compartida = N personas usando una sola suscripción. Si necesitas para tu equipo, escríbenos y armamos un plan con varias keys a precio reducido.

¿Qué método de pago aceptan?

Lemon Cash (alias $darkagents ) en pesos colombianos, dólares digitales (USDT/USDC) o stablecoins. Sin tarjeta de crédito, sin PayPal, sin datos bancarios. Por eso el pago es "manualmente validado": no hay un merchant automático entre tú y nosotros.

¿Qué modelo de IA usa?

Un motor unificado para todos los agentes. Sin rate limits por uso, sin tier-bait, sin cobrar extra por "modelo premium". Si te interesa el detalle técnico, está en la sección del stack .

¿Qué pasa si falla el pago o me equivoco de monto?

Validamos cada pago manualmente contra tu ID de transacción. Si algo no cuadra, te contactamos por email antes de emitir la key. Si el error es nuestro, lo resolvemos sin fricción.

¿La key está atada a mi máquina?

No. La key es portable: puedes usarla en cualquier equipo. El límite es por suscripción, no por instalación. Cancelas cuando quieras y sigues usando la key hasta el final del periodo pagado.

¿Y si necesito factura?

Por ahora emitimos recibo simple por email tras el pago. Factura formal con NIT la gestionamos caso por caso.

¿Cómo recibo la key: email o Telegram?

Tú lo eliges en el formulario. Si eliges Telegram, primero abre @dark_agents_bot y envíale /start para que te pueda escribir.

¿Cuánto tarda la aprobación?

Validamos pagos de lunes a sábado, en horario Colombia. La mayoría se aprueban en menos de 4 horas. Máximo 24h.

¿Devoluciones?

Sí, dentro de los 7 días posteriores al pago si no usaste la key. Después, puedes cancelar la renovación pero no reembolsamos el mes en curso. Detalles en nuestra política de devoluciones .

Te enviamos la key acá (o a Telegram, según elijas).
Lo encuentras en tu app de Lemon Cash, en el detalle del pago.
Opcional. Si lo pones, validamos más rápido (en pesos colombianos).
Si quieres recibir la key por Telegram en vez de email, primero abre @dark_agents_bot y mándale /start.
Máximo 500 caracteres.

Al enviar, aceptas nuestros Términos y Política de Privacidad.