Escáner de seguridad web gratis

Analiza tu sitio en busca de vulnerabilidades, gratis, en segundos

Introduce tu dominio y Defen.so lo revisa como lo haría un atacante: archivos .env y .git expuestos, TLS débil, cabeceras de seguridad ausentes, exposición a malware y errores de configuración, con nota de la A a la F y una corrección lista para pegar en cada hallazgo.

Gratis. Regístrate con Google y tu primer análisis se ejecuta al instante, sin tarjeta, sin instalar nada.

Solo lectura & seguro en producción Sin instalación, sin cambios de DNS Una corrección para cada hallazgo
Informe de ejemplo · example.com
B
82 / 100
3 hallazgos · 1 para corregir hoy
TLS 1.3 certificado válido, cifrados robustos PASS
!Cabeceras de seguridad faltan CSP & HSTS WARN
×Archivo expuesto /.env accesible CRITICAL
Malware sin firmas maliciosas conocidas PASS

Cada hallazgo incluye una corrección lista para copiar y pegar en tu editor con IA.

Qué comprueba un análisis de vulnerabilidades web

Cada análisis ejecuta las comprobaciones de perímetro que los atacantes prueban primero: las exposiciones que convierten un sitio tranquilo en una brecha. Elige una categoría para ver exactamente qué probamos.

Cabeceras de seguridad

Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options y Referrer-Policy: las cabeceras de respuesta que frenan el clickjacking, el MIME sniffing y las degradaciones de contenido mixto. Señalamos cada cabecera ausente o demasiado laxa y mostramos el valor exacto que debes fijar.

CSPHSTSX-Frame-OptionsX-Content-Type-OptionsReferrer-Policy

Cómo funciona el escáner web en línea

Introduce una URL

Escribe cualquier dominio público en el escáner. Sin agente, sin cambios de DNS, nada que instalar.

Sondeamos la superficie

Peticiones HTTPS corrientes inspeccionan cabeceras, TLS, rutas expuestas y configuración: la misma clase de comprobaciones que dispara un navegador, sin explotar nunca lo que encuentran.

Recibe un informe con nota

Los hallazgos llegan en segundos como una nota de la A a la F, cada uno ponderado por su explotabilidad real.

Corrige con un prompt

Cada hallazgo incluye una corrección lista para pegar, escrita por expertos, que puedes entregar directamente a tu editor con IA.

Herramientas de seguridad web incluidas con Defen.so

Una nota te dice dónde estás. Defen.so es la capa que lo corrige y lo mantiene corregido: una línea de SDK, sin infraestructura que gestionar.

Bloquea, no solo avises

Firewall de aplicaciones web gestionado

Una línea de SDK coloca un WAF gestionado delante de tu aplicación: inyección SQL, XSS, SSRF y ataques de bots bloqueados por 47 reglas etiquetadas con MITRE y OWASP, actualizadas cada semana. Fail open, añade ~4 ms, sin cambios de DNS.

Explorar el WAF

Cómo se calcula la nota de seguridad A–F

Cada comprobación lleva un peso basado en su explotabilidad real: un .env expuesto pesa más que una cabecera ausente. Aciertos, avisos y fallos se combinan en una puntuación de 0-100 asociada a una letra.

ANingún hallazgo relevante. Cabeceras, TLS y exposición, todo limpio.
CCarencias de endurecimiento: cabeceras ausentes o TLS débil que conviene corregir.
FAlgo explotable está público ahora mismo: corrígelo hoy.

Sigue la nota en el tiempo y recibe una alerta en cuanto un despliegue la baje. Los análisis programados se ejecutan cada mes en Free y cada semana en Pro y superiores.

Preguntas frecuentes

¿El escáner web es realmente gratis?

Sí. Crea una cuenta con Google y tu primer análisis se ejecuta al instante, sin tarjeta. Cada plan incluye análisis programados (mensuales en Free, semanales en Pro y superiores) y puedes lanzar uno bajo demanda en cualquier momento desde el panel o a través de las herramientas MCP de tu editor con IA.

¿Es seguro analizar mi sitio en producción?

Sí. El análisis es de solo lectura y no intrusivo: envía peticiones HTTPS corrientes, nunca explota lo que encuentra, nunca envía formularios ni modifica datos. Es la misma clase de comprobaciones que dispara un navegador o un rastreador de búsqueda.

¿También busca malware y virus?

El análisis señala la exposición a malware en el perímetro (archivos maliciosos accesibles, scripts inyectados y las rutas expuestas que infectan un sitio) junto a las comprobaciones de vulnerabilidades y de configuración errónea. Para el análisis de malware en los archivos que se suben dentro de tu aplicación, el SDK añade una API dedicada de escaneo de subidas.

¿Cuál es la diferencia con un pentest manual?

El análisis automatizado cubre las condiciones de perímetro que los atacantes comprueban primero y responde en segundos. Una auditoría manual profundiza más en tu código, tu lógica de negocio y tus flujos de autenticación. Para aplicaciones vibe-codeadas lo ofrecemos como servicio a precio fijo con correcciones incluidas. Consulta seguridad de aplicaciones vibe-codeadas.

¿Necesito instalar algo?

No. El escáner funciona desde fuera contra cualquier URL pública, sin SDK. Instalar el SDK más adelante añade el WAF gestionado, el registro de ataques y una cobertura de runtime más profunda, pero el análisis por sí solo no requiere ningún paso.

¿Qué hago con los hallazgos?

Cada hallazgo viene con una explicación en lenguaje claro y un prompt de corrección listo para pegar. Entrégalo a Claude Code, Cursor o Windsurf y aplica el cambio, o corrígelo a mano: el informe te dice exactamente qué está mal y por qué importa.

Analiza tu sitio en busca de vulnerabilidades, gratis