HERMETIC RISK ENGINE
Threat modeling que mide, no que etiqueta.
CVSS v3.1. Probabilidad Bayesiana. Efectividad de controles medida.
Todo encadenado en un número — visible, defendible, tuyo.
QUÉ ES SCVLTORI
Scvltori es una plataforma de threat modeling.
Describes tu arquitectura —sus componentes y los datos que fluyen entre ellos— y siete frameworks la analizan en paralelo.
Cada amenaza vuelve con un score de riesgo que puedes rastrear hasta sus insumos: CVSS v3.1, probabilidad ajustada por evidencia, y la efectividad medida de los controles que ya tienes.
- CVSS V3.1estándar abierto de la industria para severidad técnica
- PROBABILIDAD AJUSTADA POR EVIDENCIAuna línea base por categoría que se mueve con lo que es cierto en tu entorno
- EFECTIVIDAD DE CONTROLES MEDIDAlo que de verdad reducen las salvaguardas que ya operas
Y como a nadie lo comprometen por una sola falla, encadena esas amenazas en escenarios de abuso: la secuencia concreta por la que tu sistema termina comprometido, con su propio impacto y prioridad.
Tres hallazgos medios que por separado nadie prioriza pueden ser, juntos, tu brecha.
EL PROBLEMA
Checklists que no conocen tu arquitectura.
IA que alucina amenazas sin nada que mostrar detrás.
Scores sin fórmula — Alto, Medio, Bajo, y ya.
Eso no es un score de riesgo. Es un semáforo.
EL PIPELINE
ACTIVOS Y DATAFLOWS
Tu arquitectura real. No una plantilla genérica.
SIETE FRAMEWORKS, EN PARALELO
STRIDE. MITRE ATT&CK. LINDDUN. PASTA. NIST AI RMF. OWASP Top 10. SBOM.
CONVERGENCIA
Las amenazas que confirma más de un framework colapsan en un solo hallazgo canónico — confirmado, no duplicado.
EL SCORE
CVSS v3.1. Probabilidad Bayesiana. Efectividad de controles medida.
Un número continuo, no tres colores — para que sepas exactamente qué arreglar primero.
ESCENARIOS DE ABUSO
A nadie lo comprometen por una sola falla. Las amenazas ya puntuadas se encadenan en las secuencias que de verdad terminan en brecha — cada una con su propio impacto, probabilidad y prioridad.
CONTROLES RECOMENDADOS
Cada debilidad sin control recibe los del catálogo que encajan.
Aceptar lo agrega a tu plan — el score se mueve cuando el control existe.
LA CADENA
Una amenaza, sola, es una línea más en una lista. Encadenada con las correctas, es como realmente te comprometen.
COMPROMISO DEL PORTAL DE SOPORTE → FUGA DE DATOS ENTRE TENANTS
- 01
Un token de sesión reutilizado da acceso al portal interno de soporte.
- 02
Una validación de tenant faltante en una API interna expone registros de otros clientes.
- 03
Campos de PII y de pago sin cifrar quedan expuestos masivamente.
Tres hallazgos que un checklist listaría por separado — y se perdería la historia que los conecta.
EL PRODUCTO
Una herramienta de análisis, no un tablero.










01 / 05
LOS MARCOS
El modelado de amenazas no es una sola metodología — son varias, cada una diseñada para un tipo distinto de sistema. Corremos las siete, para que nada caiga en el hueco entre ellas.
DOCUMENTACIÓN, A LA VISTA
Cada pantalla, cada flujo, cada framework — documentado y público, sin login de por medio. Léela antes de pedir una demo, no después.
LA DEMO
Velo sobre tu propia arquitectura, no la nuestra.
Trae un proyecto real — un puñado de activos, un par de dataflows. Lo corremos por el motor en vivo, no un demo con guion armado.
STRIDE · MITRE ATT&CK · LINDDUN · PASTA · NIST AI RMF · OWASP Top 10 · SBOM