Cabeceras de seguridad
Content-Security-Policy, Strict-Transport-Security (HSTS), protección frente a marcos, Referrer-Policy, Permissions-Policy y X-Content-Type-Options, incluidas las políticas débiles o en modo solo informe.
Realice un escaneo de seguridad gratuito y pasivo de un sitio web público: cabeceras de seguridad, estado de HTTPS y del certificado, atributos de las cookies y autenticación del correo. El análisis usa únicamente peticiones públicas corrientes, sin intentos de explotación.
El informe se centra en señales de configuración observables desde el exterior, que es donde se concentran muchas debilidades evitables.
Content-Security-Policy, Strict-Transport-Security (HSTS), protección frente a marcos, Referrer-Policy, Permissions-Policy y X-Content-Type-Options, incluidas las políticas débiles o en modo solo informe.
Redirección de HTTP a HTTPS, validez y caducidad del certificado, coincidencia del nombre de host, cadenas incompletas, certificados autofirmados y protocolo negociado.
Atributos Secure, HttpOnly y SameSite en cookies de tipo sesión y cabeceras CORS permisivas. Los valores de las cookies nunca se almacenan.
Registros SPF, DMARC y CAA del dominio, evaluados cuando el dominio realmente recibe correo.
security.txt, source maps públicos, integridad de subrecursos y patrones de secretos de alta confianza en la página. Los valores detectados nunca se conservan.
Un hallazgo describe lo que se ha observado. No afirma que su sitio haya sido vulnerado ni que pueda serlo.
Cada hallazgo lleva su gravedad y su nivel de confianza, de modo que un indicio de confianza media nunca se presenta como un problema crítico confirmado.
Cada problema explica su impacto, muestra un ejemplo de configuración e indica cómo verificar la corrección.
Cuando una comprobación agota el tiempo de espera o no puede completarse, se indica como no evaluada y nunca modifica su puntuación.
El escáner público está pensado para poder ejecutarse con seguridad en un sitio del que usted es responsable.
Un número reducido y acotado de peticiones GET, un único handshake TLS y consultas DNS. Sin payloads, fuzzing, fuerza bruta ni escaneo de puertos.
Las direcciones privadas e internas se rechazan y cada redirección se vuelve a validar antes de seguirla.
Los informes conservan los nombres de las cookies, nunca sus valores, y los patrones de secretos por etiqueta y número, nunca el texto detectado.
Una comprobación pasiva de la configuración es útil y es honesta sobre lo que no puede ver.
Cabeceras, seguridad del transporte, cookies, registros DNS de correo e indicios de exposición observados en respuestas públicas.
El escáner anónimo no intenta explotar nada. Las pruebas manuales autorizadas son un servicio distinto, realizado por personas.
No se realizan escaneos de puertos, enumeración de directorios, pruebas autenticadas ni pruebas de la lógica de la aplicación.
Hallazgos como HTTPS o los atributos de las cookies pueden respaldar una revisión del RGPD, pero el análisis nunca certifica el cumplimiento del RGPD ni de ninguna otra normativa.
No. Es una comprobación pasiva de la configuración observable públicamente. No intenta explotar nada. Si necesita pruebas prácticas autorizadas, es un servicio aparte.
El análisis envía unas pocas peticiones corrientes, con tiempos de espera acotados y sin cargas de ataque, por lo que se comporta casi como lo haría un visitante o una herramienta de monitorización.
Solo sitios accesibles públicamente. Las direcciones privadas e internas se rechazan. Analice únicamente sitios propios o que esté autorizado a evaluar.
No. Informa de señales técnicas, como HTTPS y los atributos de las cookies, que pueden ayudar en una revisión de privacidad y seguridad. No es una evaluación jurídica ni una certificación.
Empiece por los hallazgos críticos e importantes que aparecen al principio del informe, normalmente HTTPS, certificado y cabeceras ausentes, y vuelva a analizar para confirmar cada corrección.
Escríbanos o reserve una llamada y un experto revisará su sitio con usted.