Seguridad, monitorización & cumplimiento web, en una sola herramienta.
Escanea tu web, apps & GitHub en busca de vulnerabilidades & claves expuestas. Limita el ritmo de tus API & bloquea ataques, monitoriza el uptime, la caducidad del dominio & del SSL, y comprueba el cumplimiento, todo en una sola plataforma de seguridad.
- Escaneo & pentest
- Monitorización & uptime
- Alertas multicanal
- Límites de API
- Protección 360°
- SDK, MCP & Skills de IA
Por expertos en ciberseguridad

Protege & monitoriza tus sitios en segundos, sin instalar nada para empezar. Uptime · SSL · Caducidad de dominio · Escaneo del sitio · Escaneo del repo · Pentest · Cumplimiento · Firewall gestionado
-
01
Añade tu sitio
Pega tu dominio. Nada que instalar, y sin conocimientos de seguridad ni de programación.
-
02
Todo se activa el primer día
Uptime, caducidad de SSL y dominio, un escaneo completo del sitio y de GitHub, un pentest y una comprobación de cumplimiento, todo desde ese único sitio.
-
03
Monitorizado 24/7 & avisado el primero
Caídas, ataques, nuevas debilidades y certificados que caducan se vigilan sin descanso, y cada uno te llega antes de que tus usuarios lleguen a notarlo.
Escaneos de seguridad & protección, 24/7.
Escanea automáticamente tu webapp en busca de vulnerabilidades, ejecuta pentests y protege tus sitios, apps, repos de GitHub & código generado por IA.
Las herramientas MCP y las Agentic Skills se integran directamente en Claude, Cursor y Windsurf, guiando a tu IA para escribir código seguro y evitando malas prácticas de seguridad antes de que lleguen a producción. Detectan claves API expuestas, secretos .env, configuraciones inseguras, dependencias vulnerables, patrones de código peligrosos y errores comunes de vibe-coding que se cuelan fácilmente en producción. Comprobaciones de seguridad de nivel empresarial, sin salir de tu editor.
Un pentest de nivel empresarial creado por ingenieros de seguridad, ejecutándose sin descanso y de forma segura contra tu sitio en producción: nunca rompe tu sitio ni expone datos reales. Una pasada de superficie encuentra lo que vería un atacante; la pasada profunda sondea puertos abiertos y configuraciones erróneas del servidor que la mayoría de escáneres pasan por alto. La base de datos de vulnerabilidades se actualiza a diario, así que las nuevas amenazas se detectan el mismo día en que aparecen. Las pruebas automatizadas 24/7 siguen buscando incluso cuando tú no estás. Cada problema llega con una solución clara.
Conecta un repo y se revisa en busca de contraseñas y claves API filtradas, archivos de configuración expuestos y buckets de almacenamiento abiertos, además de código arriesgado y fallos que acaban en una brecha, antes de que lleguen a producción. Funciona con GitHub, GitLab y Bitbucket.
No son solo los secretos filtrados, es cómo se rompen las apps.
Las debilidades reales encontradas en sitios reales, las que acaban en una brecha y en ingresos perdidos, evitadas en segundos.
Inyección SQL
Las herramientas de IA pegan sin dudar la entrada del usuario directamente en las consultas a la base de datos, y los atacantes entran sin esfuerzo.
Cross-site scripting (XSS)
Ausente en la mayoría del código generado por IA, así que un script que planta un atacante se ejecuta en tus usuarios.
Evasión de autenticación
Una ruta publicada sin comprobación de inicio de sesión. Pasa más de lo que crees.
Buckets de almacenamiento públicos
Datos de clientes en un bucket que todo internet puede leer.
Inyección de prompts
Los agentes de IA entregan datos cuando un atacante simplemente lo pide de la forma adecuada.
Secretos en el código
Claves API y contraseñas reales subidas directamente al código.
Inyección SQL
Las herramientas de IA pegan sin dudar la entrada del usuario directamente en las consultas a la base de datos, y los atacantes entran sin esfuerzo.
Cross-site scripting (XSS)
Ausente en la mayoría del código generado por IA, así que un script que planta un atacante se ejecuta en tus usuarios.
Evasión de autenticación
Una ruta publicada sin comprobación de inicio de sesión. Pasa más de lo que crees.
Buckets de almacenamiento públicos
Datos de clientes en un bucket que todo internet puede leer.
Inyección de prompts
Los agentes de IA entregan datos cuando un atacante simplemente lo pide de la forma adecuada.
Secretos en el código
Claves API y contraseñas reales subidas directamente al código.
SSRF
Se puede engañar al servidor para que solicite URL internas que nunca debería tocar.
Acceso directo inseguro a objetos
Cambia un id en la URL y estarás leyendo los datos de otra persona.
Redirección abierta
Un enlace de inicio de sesión que reenvía a los usuarios sin ruido a la página de un atacante.
Cifrado débil o inexistente
Contraseñas guardadas en texto plano, o tokens que cualquiera puede adivinar.
Dependencias desactualizadas
Un paquete con vulnerabilidad conocida que tu proyecto sigue incluyendo.
Sin límites de tasa
Un login o una API sin tope, abiertos de par en par al brute force y al scraping.
SSRF
Se puede engañar al servidor para que solicite URL internas que nunca debería tocar.
Acceso directo inseguro a objetos
Cambia un id en la URL y estarás leyendo los datos de otra persona.
Redirección abierta
Un enlace de inicio de sesión que reenvía a los usuarios sin ruido a la página de un atacante.
Cifrado débil o inexistente
Contraseñas guardadas en texto plano, o tokens que cualquiera puede adivinar.
Dependencias desactualizadas
Un paquete con vulnerabilidad conocida que tu proyecto sigue incluyendo.
Sin límites de tasa
Un login o una API sin tope, abiertos de par en par al brute force y al scraping.
Limita el ritmo de las API automáticamente, bloquea ataques.
Gestiona los límites de tasa de las API, bloquea ataques en producción y protégete de los bots maliciosos, con deception activa y un WAF gestionado—todo en un mismo lugar.
Tus endpoints de API se descubren automáticamente a partir del tráfico real, y los que necesitan límites se marcan y se acotan por ruta y por IP en tu lugar. Las rutas de login llegan con topes anti-brute-force listos de fábrica, así que el credential stuffing y el scraping se detienen en la puerta, sin ninguna regla que escribir.
Bloquea inyección SQL, XSS, SSRF y bots escáneres con reglas etiquetadas con MITRE y OWASP, actualizadas cada semana. Los atacantes confirmados reciben señuelos coherentes y honeytokens en lugar de tus datos reales, así que una brecha no vale nada y tú obtienes el aviso temprano.


Monitorización de uptime multirregión.
Tu sitio se comprueba desde centros de datos por todo el mundo, y una alerta solo salta cuando varias regiones coinciden en que está realmente caído. Sin falsas alarmas por un simple salto de red fallido.
Uptime y tiempo de respuesta reales desde cada ubicación, así que un fallo puntual en un centro de datos nunca simula una caída.
Vigilamos tu certificado TLS y el registro de tu dominio, y te avisamos a tiempo para renovar ambos, para que tus visitantes nunca se topen con un error de seguridad y tu dominio nunca se te escape.
Páginas de estado personalizables & informes.
Comparte una página de estado con tu marca para tu sitio y tus clientes, y exporta las cifras como un informe limpio. Cuando algo se rompe, nadie se queda adivinando.
Una página de estado con tu marca, tu logo, tus colores y tu dominio personalizado, además de un widget de estado en vivo que puedes colocar en el pie de tu propio sitio. Tus clientes siempre saben cómo va todo.
Exporta un informe de uptime limpio en PDF. Cada incidente queda registrado con su hora de inicio y de fin, y cada comprobación se conserva hasta cinco años. La gestión completa de incidentes llegará pronto.


sitetest.io is down, 3 regions agree
SQL injection blocked on /api/login
New leaked API key found in your repo
Alertas y avisos de caídas, estés donde estés.
Una clave API filtrada suele explotarse en menos de una hora. Un sitio que se cae a las 3 de la mañana te sigue costando clientes hasta que alguien se da cuenta. Defenso vigila sin descanso y te avisa en el segundo que importa, en el canal en el que ya vives.
Cada ataque bloqueado y cada nueva debilidad encontrada. Inyección SQL, oleadas de bots y ráfagas de credential stuffing llegan con el payload y la regla que se activó, y en cuanto aparece una vulnerabilidad nueva en tu sitio te enteras con una solución clara lista para aplicar.
Las comprobaciones de uptime desde varias regiones te avisan en cuanto un sitio se cae, antes que tus usuarios. También recibes un recordatorio mucho antes de que el certificado TLS caduque y el candado se ponga rojo, o de que el dominio expire sin ruido, para que nada te pille por sorpresa.
La misma alerta te llega allí donde ya trabajas: email y la app móvil Defenso Alerts por defecto, más Slack, Discord, Telegram y un webhook firmado para tu propio endpoint. Un email se puede pasar por alto; la app suena hasta que respondes, así que una caída a las 3 de la mañana te despierta de verdad. Añade también los dispositivos y correos de tu equipo, y elige por sitio qué canales se activan.
Cumplimiento del RGPD y de cookies, generado por ti.
Se analiza tu sitio en producción para detectar las políticas, avisos de consentimiento y bases de accesibilidad que te faltan, y luego se generan para ti documentos editables de RGPD, CCPA y WCAG en minutos.
Se revisa tu sitio en producción en busca de la política de privacidad, los términos, la política de cookies y el banner de consentimiento que te faltan, cubriendo RGPD, UK GDPR, CCPA, PIPEDA, LGPD y cookies/ePrivacy. Activa las regiones que apliquen y la lista de comprobación se adapta.
Obtienes un primer borrador real rellenado con tus datos, no una plantilla en blanco, más una pasada de accesibilidad sobre tu página de inicio. Edítalo todo en un espacio de trabajo de texto enriquecido, guarda las revisiones y publícalo en una página alojada o en PDF. Los documentos son tuyos.
Toda tu plataforma de seguridad, vigilando en 30 segundos.
Gratis para empezar, sin tarjeta. Añade tu sitio y la monitorización, los escaneos y las alertas arrancan en menos de un minuto.
Preguntas frecuentes.
Todo lo que la gente pregunta antes de empezar. ¿Aún con dudas? Estamos a un mensaje.
No. Añade tu dominio y el escaneo, el pentest, el uptime, el SSL y las comprobaciones de cumplimiento se ejecutan todos por nuestro lado, sin nada que instalar y sin cambios de DNS. El SDK de una línea y el plugin de WordPress son opcionales: solo los añades cuando quieres el firewall gestionado y los límites de tasa funcionando dentro de tu app.
No. El escaneo y la monitorización nunca tocan tu tráfico en producción, así que no pueden afectar a tu sitio. Si instalas el SDK para el firewall, añade unos cuatro milisegundos por petición y es fail-open por diseño: si nuestro servicio alguna vez es inalcanzable, cada petición pasa y tu app sigue sirviendo con normalidad. Tu app sigue sirviendo todo el tiempo; solo se pausan nuestras actualizaciones de política en vivo hasta que volvemos.
Sí, el plan gratis es real y no necesita tarjeta. Cubre un sitio con el firewall gestionado, hasta cinco monitores de uptime, un pentest al mes, detección de bots, deception activa, una página de estado pública, las herramientas MCP para tu editor de IA y siete días de logs. Puedes quedarte en él todo el tiempo que quieras y pasar a un plan superior solo cuando necesites más sitios, comprobaciones más rápidas o mayor retención.
Nada se rompe y no pierdes ningún dato. Tu cuenta simplemente vuelve al plan gratis al final del periodo de facturación: tus sitios, tu historial y tus ajustes se quedan, y solo se desactivan los extras de pago (sitios adicionales, intervalos más rápidos, reglas WAF personalizadas, mayor retención de logs). Puedes volver a suscribirte cuando quieras y retomar donde lo dejaste.
Complementa a Cloudflare en lugar de reemplazarlo. Cloudflare es tu CDN y tu edge; Defenso es la capa de seguridad de la app que hay detrás: escanea, hace pentest, vigila el uptime, detecta secretos filtrados en tu código y bloquea ataques con reglas que puedes auditar. La mayoría de clientes usan ambos, y mantenemos las IP de nuestros verificadores fuera de tu firewall de Cloudflare para que una regla WAF nunca simule una alerta de caída.
Tus webs, tus webapps, tus repos de GitHub o GitLab y el código generado por IA en tu máquina se revisan en busca de vulnerabilidades, malas configuraciones y secretos y claves expuestos. Las comprobaciones las diseñan expertos en ciberseguridad y se ejecutan en cada push, de nuevo sobre tu sitio en producción, y según un calendario recurrente, y puedes lanzar una comprobación nueva en cualquier momento. Cada hallazgo viene con una solución en lenguaje claro que puedes pegar en tu editor.
La misma alerta te llega allí donde ya trabajas: email y la app móvil Defenso Alerts por defecto, más Slack, Discord, Telegram y un webhook firmado para tu propio endpoint. Un email se puede pasar por alto; la app suena hasta que respondes, así que una caída a las 3 de la mañana te despierta de verdad. Puedes añadir compañeros de equipo y elegir por sitio qué canales se activan.
No. Defenso está hecho para todos, desde fundadores primerizos y vibe coders hasta desarrolladores veteranos y equipos de seguridad. Funciona de forma automática, explica cada hallazgo en lenguaje claro y te entrega una solución lista para pegar en lugar de un informe lleno de jerga. Si sabes añadir un dominio, sabes usarlo, y si quieres profundidad, también está ahí.
Sí. Nuestro servidor MCP da a Claude Code, Cursor, Windsurf y VS Code herramientas de seguridad reales: escanear un sitio, revisar el código que acabas de escribir, explicar un veredicto del firewall y detectar secretos filtrados, directamente en el editor. Es de solo lectura por defecto y devuelve datos estructurados, así que tu asistente razona sobre hechos en lugar de adivinar.
Sí. No almacenamos los datos de tu aplicación, solo los logs y resultados necesarios para ejecutar tus comprobaciones y mostrar tu historial, conservados durante la ventana de retención de tu plan. Esos logs, los datos de tu cuenta y cualquier token están cifrados en reposo, y las alertas nunca filtran identificadores internos. Los pagos los gestiona por completo Stripe, así que nunca vemos ni almacenamos tu tarjeta. Defenso es fail-open y de solo lectura por defecto, así que reduce tu riesgo en lugar de añadirlo.

