Escáner de seguridad web gratis
Analiza tu sitio en busca de vulnerabilidades, gratis, en segundos
Introduce tu dominio y Defen.so lo revisa como lo haría un atacante: archivos .env y .git expuestos, TLS débil, cabeceras de seguridad ausentes, exposición a malware y errores de configuración, con nota de la A a la F y una corrección lista para pegar en cada hallazgo.
Gratis. Regístrate con Google y tu primer análisis se ejecuta al instante, sin tarjeta, sin instalar nada.
3 hallazgos · 1 para corregir hoy
Cada hallazgo incluye una corrección lista para copiar y pegar en tu editor con IA.
Qué comprueba un análisis de vulnerabilidades web
Cada análisis ejecuta las comprobaciones de perímetro que los atacantes prueban primero: las exposiciones que convierten un sitio tranquilo en una brecha. Elige una categoría para ver exactamente qué probamos.
Cabeceras de seguridad
Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options y Referrer-Policy: las cabeceras de respuesta que frenan el clickjacking, el MIME sniffing y las degradaciones de contenido mixto. Señalamos cada cabecera ausente o demasiado laxa y mostramos el valor exacto que debes fijar.
TLS & certificado
Versión del protocolo, cifrados débiles u obsoletos, validez y caducidad del certificado, y si el HTTP simple se degrada en silencio en lugar de redirigir. Un certificado caducado pone el candado en rojo para cada visitante, y te avisamos antes de que ocurra.
Archivos & secretos expuestos
Un .env accesible, un directorio .git, un archivo de copia de seguridad, un volcado de base de datos o un fichero de configuración entrega tus claves a los atacantes en una sola petición. El escáner sondea las rutas exactas que los bots automatizados atacan primero: así suele empezar una brecha.
Vulnerabilidades web comunes
Señales de superficie de las debilidades clasificadas por OWASP que los atacantes automatizan primero: parámetros propensos a inyección, entradas reflejadas, redirecciones abiertas y path traversal. Es la lectura del perímetro que aparece antes de un pentest manual más profundo.
Cookies & CORS
Cookies de sesión y de autenticación sin Secure, HttpOnly o SameSite, y políticas CORS demasiado permisivas que dejan que cualquier origen lea respuestas autenticadas. Pequeñas señales que habilitan en silencio el robo de sesión y el CSRF.
Seguridad de correo & DNS
Los registros SPF, DKIM y DMARC deciden si tu correo llega a la bandeja de entrada o al spam, y su ausencia es lo que permite a cualquiera suplantar tu dominio. Comprobamos los registros y la higiene DNS que los atacantes aprovechan para el phishing y el secuestro.
Cómo funciona el escáner web en línea
Introduce una URL
Escribe cualquier dominio público en el escáner. Sin agente, sin cambios de DNS, nada que instalar.
Sondeamos la superficie
Peticiones HTTPS corrientes inspeccionan cabeceras, TLS, rutas expuestas y configuración: la misma clase de comprobaciones que dispara un navegador, sin explotar nunca lo que encuentran.
Recibe un informe con nota
Los hallazgos llegan en segundos como una nota de la A a la F, cada uno ponderado por su explotabilidad real.
Corrige con un prompt
Cada hallazgo incluye una corrección lista para pegar, escrita por expertos, que puedes entregar directamente a tu editor con IA.
Herramientas de seguridad web incluidas con Defen.so
Una nota te dice dónde estás. Defen.so es la capa que lo corrige y lo mantiene corregido: una línea de SDK, sin infraestructura que gestionar.
Bloquea, no solo avises
Firewall de aplicaciones web gestionado
Una línea de SDK coloca un WAF gestionado delante de tu aplicación: inyección SQL, XSS, SSRF y ataques de bots bloqueados por 47 reglas etiquetadas con MITRE y OWASP, actualizadas cada semana. Fail open, añade ~4 ms, sin cambios de DNS.
Explorar el WAFEntérate antes que tus usuarios
Monitoreo de uptime & SSL
Cada sitio recibe un monitor de uptime con alertas de caducidad de SSL y dominio, comprobaciones de palabra clave/puerto/DNS y una página de estado pública, enviados a Slack, Discord, Telegram, correo, webhook o tu teléfono en el segundo en que algo se rompe.
Explorar el monitoreoMás a fondo que el análisis de superficie
Escaneos de pentest con nota
El pentest bajo demanda va más allá del perímetro: cobertura completa de cabeceras, TLS, exposiciones y configuraciones erróneas con nota de la A a la F, con seguimiento en el tiempo, un prompt de corrección para cada hallazgo y una alerta en cuanto un despliegue baje tu nota.
Explorar los escaneos de pentestDetecta filtraciones antes que los atacantes
Análisis de repo & secretos
Apunta Defen.so a un repositorio público de GitHub, GitLab o Bitbucket y rastrea secretos commiteados, archivos .env expuestos, claves de cuentas de servicio y buckets abiertos, además de guard_code, que revisa el código de riesgo directamente en tu editor con IA.
Explorar el análisis de repoHaz que una brecha no valga nada
Engaño activo & honeypots
A los atacantes confirmados se les alimenta con señuelos coherentes en lugar de tus datos reales (archivos .env falsos, claves honeytoken y paneles de administración falsos) y recibes una alerta en el instante en que alguien toca el cebo.
Explorar el engañoSeguridad que tu IA puede ejecutar
MCP para editores con IA
El servidor MCP de Defen.so da a Claude Code, Cursor, Windsurf y VS Code verdaderos poderes de seguridad: analizar un sitio, revisar el código que acabas de escribir, detectar secretos filtrados y explicar un veredicto del WAF, todo dentro de tu editor.
Explorar el MCPLa caída de las 3 a. m. que no puedes perderte
App móvil Defenso Alerts
Vigila tus sitios desde el teléfono y recibe un aviso en el segundo en que uno se cae, se recupera o es atacado, con alarmas tipo llamada que suenan a través del modo silencio hasta que respondes. Gratis en Google Play.
Explorar la appCómo se calcula la nota de seguridad A–F
Cada comprobación lleva un peso basado en su explotabilidad real: un .env expuesto pesa más que una cabecera ausente. Aciertos, avisos y fallos se combinan en una puntuación de 0-100 asociada a una letra.
Sigue la nota en el tiempo y recibe una alerta en cuanto un despliegue la baje. Los análisis programados se ejecutan cada mes en Free y cada semana en Pro y superiores.
Preguntas frecuentes
¿El escáner web es realmente gratis?
Sí. Crea una cuenta con Google y tu primer análisis se ejecuta al instante, sin tarjeta. Cada plan incluye análisis programados (mensuales en Free, semanales en Pro y superiores) y puedes lanzar uno bajo demanda en cualquier momento desde el panel o a través de las herramientas MCP de tu editor con IA.
¿Es seguro analizar mi sitio en producción?
Sí. El análisis es de solo lectura y no intrusivo: envía peticiones HTTPS corrientes, nunca explota lo que encuentra, nunca envía formularios ni modifica datos. Es la misma clase de comprobaciones que dispara un navegador o un rastreador de búsqueda.
¿También busca malware y virus?
El análisis señala la exposición a malware en el perímetro (archivos maliciosos accesibles, scripts inyectados y las rutas expuestas que infectan un sitio) junto a las comprobaciones de vulnerabilidades y de configuración errónea. Para el análisis de malware en los archivos que se suben dentro de tu aplicación, el SDK añade una API dedicada de escaneo de subidas.
¿Cuál es la diferencia con un pentest manual?
El análisis automatizado cubre las condiciones de perímetro que los atacantes comprueban primero y responde en segundos. Una auditoría manual profundiza más en tu código, tu lógica de negocio y tus flujos de autenticación. Para aplicaciones vibe-codeadas lo ofrecemos como servicio a precio fijo con correcciones incluidas. Consulta seguridad de aplicaciones vibe-codeadas.
¿Necesito instalar algo?
No. El escáner funciona desde fuera contra cualquier URL pública, sin SDK. Instalar el SDK más adelante añade el WAF gestionado, el registro de ataques y una cobertura de runtime más profunda, pero el análisis por sí solo no requiere ningún paso.
¿Qué hago con los hallazgos?
Cada hallazgo viene con una explicación en lenguaje claro y un prompt de corrección listo para pegar. Entrégalo a Claude Code, Cursor o Windsurf y aplica el cambio, o corrígelo a mano: el informe te dice exactamente qué está mal y por qué importa.
Analiza tu sitio en busca de vulnerabilidades, gratis
Ve más a fondo con el escaneo de pentest con nota, el WAF gestionado y la cobertura completa de amenazas. Ver precios.