Escáner de seguridad web & pentest, calificado en segundos.
Mira exactamente lo que ve un atacante, antes que él. Un solo escaneo revisa tus cabeceras de seguridad, tu TLS, tus archivos expuestos, tus cookies y tus configuraciones incorrectas, y te entrega una calificación clara con un arreglo para cada hallazgo.
- Cabeceras, TLS & cookies
- Detecta .env & .git expuestos
- Pentest de superficie & profundo
- Un arreglo para cada hallazgo

Un escaneo, toda la superficie de ataque.
El escaneo sondea tu superficie pública igual que lo haría la primera pasada de un atacante, y luego explica cada hallazgo en lenguaje claro con un arreglo que pegas directo en tu editor. Corre en cada push, otra vez sobre tu sitio en producción y de forma programada.
Un pentest de superficie ataca tu sitio en producción como lo haría un hacker. El pentest profundo va más allá: sondea puertos abiertos, revisa configuraciones incorrectas comunes en tu servidor y desentierra debilidades de infraestructura que la mayoría de los escáneres pasan por alto.
HSTS, CSP y el resto de tus cabeceras de seguridad, las versiones de TLS y la salud del certificado, además de archivos .env, .git y de respaldo accesibles que filtran tus secretos. Todo lo que un atacante busca primero.
Cada hallazgo llega con un arreglo claro y un prompt listo para pegar en Claude, Cursor o Windsurf. Vuelve a escanear tras corregir y observa cómo se mueve la calificación. El historial queda en la línea de tiempo de tu sitio.



Lo que el escaneo revisa por ti.
Las debilidades que un atacante busca primero. Pasa el cursor para pausar y leer.
Cabeceras de seguridad ausentes
Sin HSTS, CSP ni X-Frame-Options. Señalamos cada una y te damos la cabecera exacta que hay que añadir.
TLS débil o por vencer
Versiones antiguas de TLS o un certificado a punto de caducar, detectados antes de que el candado se ponga rojo.
Archivos .env expuestos
Un .env accesible por HTTP es tus secretos en bandeja. Lo encontramos en segundos.
Directorio .git accesible
Una carpeta .git pública permite a cualquiera reconstruir tu código fuente. Lo detectamos en el escaneo.
Listados de directorios
Carpetas abiertas que exponen en silencio archivos que nunca quisiste publicar.
Cabeceras de seguridad ausentes
Sin HSTS, CSP ni X-Frame-Options. Señalamos cada una y te damos la cabecera exacta que hay que añadir.
TLS débil o por vencer
Versiones antiguas de TLS o un certificado a punto de caducar, detectados antes de que el candado se ponga rojo.
Archivos .env expuestos
Un .env accesible por HTTP es tus secretos en bandeja. Lo encontramos en segundos.
Directorio .git accesible
Una carpeta .git pública permite a cualquiera reconstruir tu código fuente. Lo detectamos en el escaneo.
Listados de directorios
Carpetas abiertas que exponen en silencio archivos que nunca quisiste publicar.
Cookies inseguras
Atributos HttpOnly, Secure o SameSite ausentes en las cookies que mantienen la sesión de tus usuarios.
Fugas de servidor & versión
Cabeceras que le dicen a un atacante exactamente qué software y qué versión atacar.
Puertos & servicios abiertos
El pentest profundo sondea los servicios que jamás deberían estar de cara a internet.
Configuraciones incorrectas comunes
Modo debug activado, CORS demasiado permisivo y los valores por defecto que terminan en una brecha.
Contenido mixto & redirecciones
Recursos HTTP en una página HTTPS, y redirecciones abiertas que suplantan identidad ante tus usuarios.
Cookies inseguras
Atributos HttpOnly, Secure o SameSite ausentes en las cookies que mantienen la sesión de tus usuarios.
Fugas de servidor & versión
Cabeceras que le dicen a un atacante exactamente qué software y qué versión atacar.
Puertos & servicios abiertos
El pentest profundo sondea los servicios que jamás deberían estar de cara a internet.
Configuraciones incorrectas comunes
Modo debug activado, CORS demasiado permisivo y los valores por defecto que terminan en una brecha.
Contenido mixto & redirecciones
Recursos HTTP en una página HTTPS, y redirecciones abiertas que suplantan identidad ante tus usuarios.
Lo que un escaneo de seguridad online realmente califica.
Apunta Defenso a una URL en producción y ejecuta un pentest de superficie contra el sitio real, en funcionamiento, no una copia estática. Cada comprobación se traduce en una calificación con letra de A a F para que sepas dónde estás de un vistazo, y cada hallazgo llega con un arreglo claro en lugar de jerga.
Cabeceras de seguridad
El escáner revisa Content-Security-Policy, HSTS, X-Frame-Options, Referrer-Policy y el resto del conjunto de cabeceras que frena el clickjacking, el MIME sniffing y el contenido mixto. Las cabeceras ausentes o débiles bajan tu calificación y vienen con el valor exacto que hay que fijar.
Salud del TLS y del certificado
Tu escaneo de vulnerabilidades online inspecciona la cadena de certificados, las versiones de protocolo y las suites de cifrado, y marca un TLS que caduca o está mal configurado antes de que un navegador empiece a avisar a tus visitantes.
Exposición y fugas
Busca lo que hunde sitios en silencio: un directorio .env o .git expuesto, rutas de admin abiertas, listados de directorios, trazas de error verbosas y secretos dejados en el JavaScript del cliente. Todo lo accesible desde internet público es terreno de juego.
Vulnerabilidades conocidas
Los hallazgos se contrastan con una base de vulnerabilidades que actualizamos a diario, así que un escaneo de seguridad ejecutado hoy refleja las CVE y configuraciones incorrectas divulgadas esta semana, no una foto del trimestre pasado.
Una única calificación con letra
Todo se resume en una sola calificación de seguridad de A a F por sitio. Corrige los puntos destacados, vuelve a escanear y observa cómo se mueve la calificación. Es la forma más rápida de mostrarle a un cliente o a un jefe que el sitio está en buena forma.
Un arreglo claro por hallazgo
Nada de volcados de vectores CVSS sin un siguiente paso. Cada hallazgo nombra el archivo, la cabecera o el ajuste que hay que cambiar y el valor a usar, para que un desarrollador lo cierre en la misma sesión.
De un escaneo rápido a un pentest web profundo.
El escaneo de superficie gratuito es de verdad útil por sí solo. Cuando necesitas ir más a fondo, el pentest profundo del plan Max sondea las partes de tu sitio que un escaneo rápido no puede alcanzar.
El pentest de superficie es gratuito y corre una vez al mes por sitio, sin tarjeta. Califica las cabeceras, el TLS y la exposición pública en segundos y devuelve una puntuación de A a F con un arreglo para cada hallazgo. Es el primer paso correcto para cualquier sitio en producción.
El pentest profundo, disponible en el plan Max, añade un escaneo de puertos para encontrar servicios que no querías exponer, una enumeración de la superficie de administración para atrapar rutas de inicio de sesión y de panel a la vista, y un rastreo de la página renderizada que carga tu sitio como lo hace un navegador real, así que las aplicaciones de una sola página y las rutas JavaScript también se inspeccionan. Esa combinación saca a la luz los problemas que un escáner estático y puntual pasa de largo.
Los hallazgos de cualquiera de los dos escaneos alimentan el mismo informe y se difunden a las mismas alertas. Combina el escáner con un WAF gestionado para bloquear ataques en vivo, ejecuta un escaneo de repositorio y código online para atrapar secretos antes de que salgan, y vigila la disponibilidad con monitorización de uptime. ¿Prefieres manejarlo todo desde tu editor? El servidor MCP de seguridad expone los mismos escaneos a Claude y Cursor.

Escaneo de superficie, pentest profundo, y un escáner puntual.
Un escáner puntual online te da un solo informe y luego se calla. Defenso califica tu sitio de forma programada, mantiene sus comprobaciones al día y vive en la misma cuenta que tu firewall y tu monitorización. Así se comparan los planes.
| Escáner puntual | Escaneo de superficie Defenso | Pentest profundo Defenso | |
|---|---|---|---|
| Calificación de cabeceras de seguridad & TLS | ✓ | ✓ | ✓ |
| Calificación con letra de A a F | × | ✓ | ✓ |
| Comprobación de .env / .git expuestos & fugas | a veces | ✓ | ✓ |
| Base de vulnerabilidades actualizada a diario | × | ✓ | ✓ |
| Arreglo claro con cada hallazgo | × | ✓ | ✓ |
| Escaneo de puertos & enumeración de la superficie de admin | × | × | ✓ |
| Rastreo de la página renderizada para SPA | × | × | ✓ |
| Corre de forma programada, alerta ante nuevos hallazgos | × | ✓ | ✓ |
| Plan gratuito, sin tarjeta | — | ✓ | × |
Preguntas frecuentes.
Todo lo que se pregunta antes de empezar. ¿Aún con dudas? Estamos a un mensaje.
Sí. El pentest de superficie es gratuito y corre una vez al mes por sitio, sin tarjeta. Califica tus cabeceras, tu TLS y tu exposición pública y devuelve una puntuación de A a F con un arreglo para cada hallazgo. El pentest profundo, que añade un escaneo de puertos, enumeración de la superficie de administración y un rastreo de la página renderizada, está disponible en el plan Max.
El escaneo de superficie termina en segundos. Lo apuntas a una URL en producción, sondea el sitio en funcionamiento y te devuelve un informe calificado sobre el que actuar de inmediato. Los pentests profundos tardan un poco más porque rastrean la página renderizada y enumeran servicios.
Es un único resumen de cómo puntuó el sitio en cabeceras, TLS, exposición y vulnerabilidades conocidas. Una A significa que las comprobaciones pasaron limpias. Las calificaciones más bajas apuntan a hallazgos concretos, cada uno con el ajuste o archivo exacto que hay que cambiar. Corrige los puntos y vuelve a escanear para mover la calificación.
No. El escáner lee tu superficie pública como lo haría un navegador o un atacante. No cambia tu aplicación, y Defenso en su conjunto falla en abierto, así que nada de la plataforma se interpone entre tus visitantes y tu sitio durante un escaneo.
Para ejecutar un escaneo, no. Introduces una URL y obtienes un informe calificado. Si quieres el WAF gestionado bloqueando ataques en vivo junto a tus escaneos, se instala en una línea, y la misma cuenta hace funcionar tu firewall, tu monitorización y tus escaneos de repositorio a la vez.
Un escáner de código lee tu fuente. Este escanea el sitio real, en funcionamiento, así que atrapa cabeceras mal configuradas, TLS caducado, archivos expuestos y rutas de admin abiertas que solo existen en producción. Haz ambos: combina este con nuestro escaneo de repositorio y código online para una cobertura completa, de la fuente al servidor.
Califica tu sitio en segundos, gratis.
Ejecuta un escaneo de seguridad online sobre una URL en producción y obtén una calificación de A a F con un arreglo claro para cada hallazgo. Sin tarjeta.