Análisis de seguridad web
HTTPS, certificado, cabeceras de seguridad, cookies y exposición de información. Análisis pasivo, sin atacar la web.
Preguntas frecuentes
¿Qué revisa este análisis?
La configuración visible desde fuera: que la web use HTTPS con un certificado válido, que redirija de http a https, las cabeceras de seguridad que protegen a tus visitantes (HSTS, CSP, protección contra clickjacking…), los atributos de las cookies, si carga recursos sin cifrar y si deja descargar ficheros sensibles como /.git o /.env.
¿Es un test de intrusión?
No. Es un análisis pasivo: solo hacemos peticiones normales, como un navegador. No probamos contraseñas, no buscamos vulnerabilidades activamente y no sobrecargamos la web.
¿Qué cabeceras de seguridad son las más importantes?
Strict-Transport-Security (obliga a usar HTTPS), Content-Security-Policy (limita qué scripts pueden ejecutarse), X-Frame-Options o frame-ancestors (evita el clickjacking), X-Content-Type-Options y Referrer-Policy.
Tengo una nota baja, ¿mi web está hackeada?
No necesariamente. La nota mide buenas prácticas de configuración; cada punto incluye cómo arreglarlo. Si aparece algún fichero sensible expuesto, eso sí es urgente.