Pegue su enlace. Vea aparecer los puntos débiles, con cómo cerrar cada uno.
Nueve comprobaciones se ejecutan a la vez, en solo lectura, sobre un sitio que ha demostrado que es suyo. Recibe solo lo que pudimos probar, en palabras claras, con el cambio exacto que hacer.
Gratis. Sin tarjeta. Sin plugin. En su sitio no cambia nada.
9 comprobaciones
A la vez, en una sola pasada.
0 suposiciones
Sin prueba, no se informa.
0 cambios
Solo lectura. Su sitio nunca se modifica.
Gratis
Sin tarjeta, sin límite de tiempo.
Cómo funciona
- 01
Demuestre que es suyo
Un registro DNS o un archivo, una vez por sitio. También es la razón por la que nadie más que usted puede apuntar este escáner a su sitio.
- 02
Nueve comprobaciones a la vez
Cabeceras de seguridad, TLS, cookies, SPF y DMARC, redirecciones abiertas y sondas seguras para XSS, inyección SQL, control de acceso y claves expuestas. En solo lectura, solo en su dominio.
- 03
Usted hace el cambio y vuelve a analizar
Cada hallazgo llega en palabras claras, con cómo lo probamos y el cambio exacto que hacer. Aplíquelo, vuelva a analizar y vea cómo vuelve limpio.
Nueve preguntas que su sitio debería poder responder.
Las hacemos por usted y le traemos cada respuesta con lo que hay que cambiar.
¿Puede alguien enviar correos en su nombre?
Sin SPF ni DMARC, nada indica a los buzones que rechacen el correo falsificado en su nombre. Leemos ambos registros y le decimos exactamente qué publicar.
Compruebe cualquier dominio ahora, sin registrarseSPF · DMARC
¿Está su candado a punto de romperse?
Un certificado caducado o que no coincide muestra una advertencia a pantalla completa a cada visitante. Comprobamos que HTTPS funciona y señalamos un certificado que caduca en menos de dos semanas.
TLS · HTTPS
¿Están activadas las defensas del navegador?
Cuatro cabeceras de respuesta detienen clases enteras de ataques antes de que empiecen. Comprobamos cada una y le damos la línea exacta que añadir.
Compruebe cualquier sitio web ahora, sin registrarseCSP · HSTS · X-Frame-Options · nosniff
¿Están sus claves en código público?
Cualquiera puede leer las claves de API incluidas en su JavaScript. Analizamos sus scripts y mostramos qué clave se filtró, enmascarada, para que el informe nunca la difunda.
JavaScript
¿Puede un visitante abrir los datos de otra persona?
Solicitamos registros contiguos como lo haría un visitante y solo lo informamos cuando vuelven datos de otro propietario.
IDOR · BOLA
¿Protegen sus cookies la sesión?
Una cookie sin Secure, HttpOnly y SameSite puede ser leída por un script o enviada adonde no debe. Comprobamos cada cookie que fija su página de inicio, sin guardar nunca su valor.
Secure · HttpOnly · SameSite
¿Su sitio devuelve el código tal cual?
Si un parámetro vuelve sin escapar, un solo enlace puede ejecutar código en el navegador de sus visitantes. Probamos con un marcador inofensivo.
XSS
¿Basta una comilla para romper su base de datos?
Añadimos una comilla simple a sus parámetros y buscamos un error de base de datos en la respuesta. No se cambia nada, no se extrae nada.
SQLi
¿Puede un enlace de su dominio enviar a la gente a cualquier sitio?
Una redirección abierta presta su dirección de confianza a enlaces de phishing. Probamos los parámetros de redirección habituales con una dirección inofensiva.
?next= · ?url= · ?redirect=
Nadie puede analizar un sitio que no es suyo. Incluido el suyo.
Preguntas
Mirar no cuesta nada.
Pegue su enlace, demuestre que es suyo y en pocos minutos sabrá qué está abierto y cómo cerrarlo. Si su sitio está limpio, se lo diremos, sin rodeos.