Gratis. Sin tarjeta. Sin plugin.

Pegue su enlace. Vea aparecer los puntos débiles, con cómo cerrar cada uno.

Nueve comprobaciones se ejecutan a la vez, en solo lectura, sobre un sitio que ha demostrado que es suyo. Recibe solo lo que pudimos probar, en palabras claras, con el cambio exacto que hacer.

Gratis. Sin tarjeta. Sin plugin. En su sitio no cambia nada.

  • 9 comprobaciones

    A la vez, en una sola pasada.

  • 0 suposiciones

    Sin prueba, no se informa.

  • 0 cambios

    Solo lectura. Su sitio nunca se modifica.

  • Gratis

    Sin tarjeta, sin límite de tiempo.

Cómo funciona

verify · example.comDemostración
Demostración del flujo. Ningún sitio real, ningún hallazgo real.
  1. 01

    Demuestre que es suyo

    Un registro DNS o un archivo, una vez por sitio. También es la razón por la que nadie más que usted puede apuntar este escáner a su sitio.

  2. 02

    Nueve comprobaciones a la vez

    Cabeceras de seguridad, TLS, cookies, SPF y DMARC, redirecciones abiertas y sondas seguras para XSS, inyección SQL, control de acceso y claves expuestas. En solo lectura, solo en su dominio.

  3. 03

    Usted hace el cambio y vuelve a analizar

    Cada hallazgo llega en palabras claras, con cómo lo probamos y el cambio exacto que hacer. Aplíquelo, vuelva a analizar y vea cómo vuelve limpio.

Funciones

Nueve preguntas que su sitio debería poder responder.

Las hacemos por usted y le traemos cada respuesta con lo que hay que cambiar.

¿Puede alguien enviar correos en su nombre?

Sin SPF ni DMARC, nada indica a los buzones que rechacen el correo falsificado en su nombre. Leemos ambos registros y le decimos exactamente qué publicar.

Compruebe cualquier dominio ahora, sin registrarse

SPF · DMARC

¿Está su candado a punto de romperse?

Un certificado caducado o que no coincide muestra una advertencia a pantalla completa a cada visitante. Comprobamos que HTTPS funciona y señalamos un certificado que caduca en menos de dos semanas.

TLS · HTTPS

¿Están activadas las defensas del navegador?

Cuatro cabeceras de respuesta detienen clases enteras de ataques antes de que empiecen. Comprobamos cada una y le damos la línea exacta que añadir.

Compruebe cualquier sitio web ahora, sin registrarse

CSP · HSTS · X-Frame-Options · nosniff

¿Están sus claves en código público?

Cualquiera puede leer las claves de API incluidas en su JavaScript. Analizamos sus scripts y mostramos qué clave se filtró, enmascarada, para que el informe nunca la difunda.

JavaScript

¿Puede un visitante abrir los datos de otra persona?

Solicitamos registros contiguos como lo haría un visitante y solo lo informamos cuando vuelven datos de otro propietario.

IDOR · BOLA

¿Protegen sus cookies la sesión?

Una cookie sin Secure, HttpOnly y SameSite puede ser leída por un script o enviada adonde no debe. Comprobamos cada cookie que fija su página de inicio, sin guardar nunca su valor.

Secure · HttpOnly · SameSite

¿Su sitio devuelve el código tal cual?

Si un parámetro vuelve sin escapar, un solo enlace puede ejecutar código en el navegador de sus visitantes. Probamos con un marcador inofensivo.

XSS

¿Basta una comilla para romper su base de datos?

Añadimos una comilla simple a sus parámetros y buscamos un error de base de datos en la respuesta. No se cambia nada, no se extrae nada.

SQLi

¿Puede un enlace de su dominio enviar a la gente a cualquier sitio?

Una redirección abierta presta su dirección de confianza a enlaces de phishing. Probamos los parámetros de redirección habituales con una dirección inofensiva.

?next= · ?url= · ?redirect=

Nadie puede analizar un sitio que no es suyo. Incluido el suyo.

Cada análisis empieza con una prueba: un archivo o un registro DNS que solo el propietario puede publicar. Sin ella, lo máximo que alguien puede hacernos enviar a un sitio es una solicitud de su página de inicio, como hace un navegador. Por eso puede confiar en el informe, y por eso nadie puede usarnos contra usted.

Preguntas

No. Solo envía solicitudes de lectura al dominio que usted verificó. Los métodos que cambian datos se rechazan en el propio código, no mediante un ajuste.

Mirar no cuesta nada.

Pegue su enlace, demuestre que es suyo y en pocos minutos sabrá qué está abierto y cómo cerrarlo. Si su sitio está limpio, se lo diremos, sin rodeos.