¿Qué es Amazon Inspector? El escáner de vulnerabilidades de AWS: revisa tus servidores EC2, tus imágenes Docker en ECR y tus funciones Lambda buscando fallos conocidos, los famosos CVE, de forma continua y priorizando por riesgo real..
El punto clave: la mayoría de las vulnerabilidades no están en tu código, están en lo que importas: la librería de hace dos años, la imagen base sin actualizar. Inspector compara todo lo instalado contra la base de vulnerabilidades conocidas, y cuando sale un CVE nuevo en el mundo, re-escanea tu inventario solo.
- Escanea EC2, imágenes ECR y Lambda contra CVEs conocidos
- Re-escanea SOLO cuando sale un CVE nuevo.
Sin fricción
Y no necesita agentes raros: en EC2 usa el agente de Systems Manager que probablemente ya tienes, y prioriza cada hallazgo por exposición real: no es lo mismo una vulnerabilidad en una máquina aislada que en una abierta a internet.
- EC2 vía agente SSM (ya lo tienes)
- Prioriza por exposición REAL a internet, no solo por gravedad teórica.
Inspector
Listo los hallazgos y ahí está: una vulnerabilidad crítica en la librería openssl de la imagen de mi API. Con la versión que lo arregla señalada. Eso, antes de que llegue a producción.
$ aws inspector2 list-findings --max-results 1
CVE-2026-0421 · CRITICAL · openssl
Resource: ECR api:v3 · Fix: 3.0.17
Detectado ANTES de desplegar
Inspector encuentra agujeros en tus máquinas. ¿Y los datos sensibles perdidos en tus buckets? De eso se encarga Macie, el siguiente de la serie.
Preguntas frecuentes
¿Cuándo NO necesito Amazon Inspector?
Inspector gana cuando tienes flota EC2 viva, muchas imágenes, y quieres el re-escaneo automático cuando el mundo descubre un CVE nuevo.
¿Infra chica + Trivy en el CI? Te puede llegar. Inspector gana con flota EC2 + re-escaneo automático ante CVEs nuevos.
¿Cuánto cuesta Amazon Inspector?
15 días de prueba. Después, por uso: alrededor de un dólar y medio por instancia EC2 al mes en el primer tramo; en ECR, unos nueve centavos el primer escaneo de una imagen y un centavo cada re-escaneo; y escanear una imagen en tu pipeline de CI cuesta unos tres centavos, con 25 gratis para empezar.
- 15 días de prueba
- EC2: ~$1.51 por instancia/mes (primer tramo)
- ECR: $0.09 escaneo inicial · $0.01 re-escaneo
- CI/CD: ~$0.03/imagen · 25 gratis al empezar
¿Qué detalle de Amazon Inspector sorprende a casi todos?
Tu código de hoy puede ser perfecto y tu despliegue de hoy, vulnerable: la vulnerabilidad nace en el mundo, no en tu repo. Por eso el escaneo tiene que ser continuo, no un trámite de una vez.
La vulnerabilidad nace en el MUNDO, no en tu repo → el escaneo debe ser continuo.