Saltar al contenido
RedSentinel

Comprobador de seguridad web: cabeceras, SSL/TLS y DNS

Realice un escaneo de seguridad gratuito y pasivo de un sitio web público: cabeceras de seguridad, estado de HTTPS y del certificado, atributos de las cookies y autenticación del correo. El análisis usa únicamente peticiones públicas corrientes, sin intentos de explotación.

Qué revisa la comprobación de seguridad

El informe se centra en señales de configuración observables desde el exterior, que es donde se concentran muchas debilidades evitables.

  • Cabeceras de seguridad

    Content-Security-Policy, Strict-Transport-Security (HSTS), protección frente a marcos, Referrer-Policy, Permissions-Policy y X-Content-Type-Options, incluidas las políticas débiles o en modo solo informe.

  • HTTPS y certificado SSL/TLS

    Redirección de HTTP a HTTPS, validez y caducidad del certificado, coincidencia del nombre de host, cadenas incompletas, certificados autofirmados y protocolo negociado.

  • Cookies y configuración entre orígenes

    Atributos Secure, HttpOnly y SameSite en cookies de tipo sesión y cabeceras CORS permisivas. Los valores de las cookies nunca se almacenan.

  • DNS y autenticación del correo

    Registros SPF, DMARC y CAA del dominio, evaluados cuando el dominio realmente recibe correo.

  • Señales de exposición

    security.txt, source maps públicos, integridad de subrecursos y patrones de secretos de alta confianza en la página. Los valores detectados nunca se conservan.

Cómo interpretar los resultados

Un hallazgo describe lo que se ha observado. No afirma que su sitio haya sido vulnerado ni que pueda serlo.

  • Gravedad y confianza

    Cada hallazgo lleva su gravedad y su nivel de confianza, de modo que un indicio de confianza media nunca se presenta como un problema crítico confirmado.

  • Guía de corrección

    Cada problema explica su impacto, muestra un ejemplo de configuración e indica cómo verificar la corrección.

  • Comprobaciones que no pudieron ejecutarse

    Cuando una comprobación agota el tiempo de espera o no puede completarse, se indica como no evaluada y nunca modifica su puntuación.

Pasivo por diseño

El escáner público está pensado para poder ejecutarse con seguridad en un sitio del que usted es responsable.

  • Peticiones públicas corrientes

    Un número reducido y acotado de peticiones GET, un único handshake TLS y consultas DNS. Sin payloads, fuzzing, fuerza bruta ni escaneo de puertos.

  • Solo direcciones públicas

    Las direcciones privadas e internas se rechazan y cada redirección se vuelve a validar antes de seguirla.

  • Evidencia mínima

    Los informes conservan los nombres de las cookies, nunca sus valores, y los patrones de secretos por etiqueta y número, nunca el texto detectado.

Alcance y límites de la comprobación de seguridad

Una comprobación pasiva de la configuración es útil y es honesta sobre lo que no puede ver.

  • Comprobación pasiva de la configuración

    Cabeceras, seguridad del transporte, cookies, registros DNS de correo e indicios de exposición observados en respuestas públicas.

    Disponible hoy
  • Pruebas de penetración y escaneo de exploits

    El escáner anónimo no intenta explotar nada. Las pruebas manuales autorizadas son un servicio distinto, realizado por personas.

    No disponible
  • Evaluación completa de vulnerabilidades

    No se realizan escaneos de puertos, enumeración de directorios, pruebas autenticadas ni pruebas de la lógica de la aplicación.

    No disponible
  • Dictamen de cumplimiento legal

    Hallazgos como HTTPS o los atributos de las cookies pueden respaldar una revisión del RGPD, pero el análisis nunca certifica el cumplimiento del RGPD ni de ninguna otra normativa.

    No disponible

Preguntas sobre la comprobación de seguridad web

¿Es una prueba de penetración?

No. Es una comprobación pasiva de la configuración observable públicamente. No intenta explotar nada. Si necesita pruebas prácticas autorizadas, es un servicio aparte.

¿Es seguro ejecutarlo en mi web en producción?

El análisis envía unas pocas peticiones corrientes, con tiempos de espera acotados y sin cargas de ataque, por lo que se comporta casi como lo haría un visitante o una herramienta de monitorización.

¿Puedo analizar cualquier sitio web?

Solo sitios accesibles públicamente. Las direcciones privadas e internas se rechazan. Analice únicamente sitios propios o que esté autorizado a evaluar.

¿Demuestra el análisis que cumplo con el RGPD?

No. Informa de señales técnicas, como HTTPS y los atributos de las cookies, que pueden ayudar en una revisión de privacidad y seguridad. No es una evaluación jurídica ni una certificación.

Mi puntuación es baja. ¿Por dónde empiezo?

Empiece por los hallazgos críticos e importantes que aparecen al principio del informe, normalmente HTTPS, certificado y cabeceras ausentes, y vuelva a analizar para confirmar cada corrección.

Descubra qué expone su sitio web al exterior

Escríbanos o reserve una llamada y un experto revisará su sitio con usted.