El pentest revisa un sitio web en pocos segundos en busca de puntos débiles típicos de la configuración, como cabeceras de seguridad ausentes, redirecciones inseguras o rutas de inicio de sesión accesibles a cualquiera. Para cada problema recibes indicaciones concretas para solucionarlo.
¿Qué hace el escaneo?
El escaneo es pasivo e inofensivo. Obtiene la página como un visitante normal, comprueba si la variante HTTP redirige y solo consulta si existen cinco rutas típicas (/login, /wp-login.php, /admin, /administrator, /user/login). No hay ataques y no se cambia nada. Las direcciones internas están bloqueadas, solo se escanean destinos accesibles públicamente.
Iniciar un escaneo
- Inicia sesión. El pentest solo se puede usar con cuenta.
- Abre Pentest en la navegación (grupo Herramientas)
- Introduce la URL objetivo, p. ej.
https://tu-sitio.com. Sin esquema se añadehttps://. - Haz clic en Iniciar escaneo
Mientras el escaneo está en curso aparece "Escaneo en curso ..." y luego se prepara el informe.
El informe
Arriba del todo están los datos básicos del objetivo:
| Dato | Significado |
|---|---|
| Objetivo | La dirección introducida |
| URL final | Adónde llegó la petición tras las redirecciones |
| Estado HTTP | Respuesta del servidor |
| Tiempo de respuesta | Con qué rapidez respondió el servidor |
| Tecnologías | CMS, frameworks y servidores detectados |
| Puntuación | Valor total de 0 a 100 |
La puntuación
La puntuación empieza en 100. Cada problema crítico cuesta 22 puntos y cada aviso 8. Una puntuación alta no significa que el sitio sea seguro, solo que la revisión rápida no encontró nada llamativo.
Los hallazgos
Los hallazgos están ordenados en cuatro grupos:
| Grupo | Significado |
|---|---|
| Problemas críticos | Resolver de inmediato |
| Margen de mejora | Mejorar pronto |
| Avisos | Información sin valoración |
| Superado | Este punto está bien |
Cada hallazgo indica:
- Encontrado: lo que observó el escaneo
- Por qué es importante: el riesgo que hay detrás
- Dónde cambiarlo: por ejemplo servidor web, CMS o proxy inverso
- Cómo solucionarlo: el camino hacia la solución, a menudo con un ejemplo de código que puedes copiar (Copiar código), para Apache o PHP, por ejemplo
¿Qué se comprueba?
Headers & TLS
- HTTPS: ¿se sirve el sitio cifrado y redirige
http://de forma permanente ahttps://? - Certificado TLS: ¿se puede validar por completo?
- Cabeceras de seguridad: Content-Security-Policy, Strict-Transport-Security (HSTS), X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- Flags de cookies: ¿tienen las cookies establecidas Secure, HttpOnly y SameSite?
Surface Scan
- Formularios y campos de contraseña: ahí un atacante podría probar accesos y entradas
- Form actions: ¿envía un formulario a un endpoint HTTP sin cifrar?
- Puntos de entrada típicos: ¿son accesibles públicamente rutas de login o de administración?
- Mixed content: ¿carga una página HTTPS recursos por HTTP?
- Directory listing: ¿muestra el servidor el contenido de directorios?
Tech Fingerprint
- Cabecera Server y X-Powered-By: ¿revelan software y versión?
- Tecnologías detectadas: firmas de CMS, frameworks y servidores
Medidas habituales
- Forzar HTTPS: configura una redirección 301 permanente de HTTP a HTTPS
- Establecer HSTS: con él los navegadores solo se conectan cifrados en adelante
- Añadir cabeceras de seguridad: sobre todo X-Content-Type-Options, X-Frame-Options y una CSP
- Proteger las cookies con Secure, HttpOnly y SameSite
- Proteger las áreas de login: límites de tasa, protección contra fuerza bruta, acceso de dos factores y, si se puede, acceso solo desde determinadas IP
- Ocultar datos de versión: elimina las cabeceras Server y X-Powered-By o suavízalas
- Desactivar el directory listing
Preguntas frecuentes
El escaneo indica "No se pudo alcanzar el objetivo"
O bien la dirección no es accesible públicamente, o la has escrito mal, o el servidor bloquea la petición. Las direcciones internas (p. ej. localhost) nunca se escanean.
Mi sitio tiene 100 puntos, ¿es seguro?
No. La puntuación solo valora los puntos que se revisan. No dice nada sobre puntos débiles de la propia aplicación, como inyección SQL o plugins desactualizados.
¿Por qué algunos puntos son "Aviso" en lugar de advertencia?
Cuando algo no se puede comprobar de forma fiable, p. ej. el comportamiento de redirección, se muestra como informacion en lugar de como error.
¿Puedo escanear sitios web ajenos?
No. Escanea solo tus propios sitios web o aquellos para los que tengas un encargo por escrito.