Pentest - Revisión rápida de seguridad de tu sitio web

El pentest revisa un sitio web en pocos segundos en busca de puntos débiles típicos de la configuración, como cabeceras de seguridad ausentes, redirecciones inseguras o rutas de inicio de sesión accesibles a cualquiera. Para cada problema recibes indicaciones concretas para solucionarlo.

Ojo: Revisa solo sitios web de los que seas responsable o para los que tengas permiso expreso. La herramienta es una primera revisión rápida y no sustituye una prueba de penetración de verdad hecha por profesionales.

¿Qué hace el escaneo?

El escaneo es pasivo e inofensivo. Obtiene la página como un visitante normal, comprueba si la variante HTTP redirige y solo consulta si existen cinco rutas típicas (/login, /wp-login.php, /admin, /administrator, /user/login). No hay ataques y no se cambia nada. Las direcciones internas están bloqueadas, solo se escanean destinos accesibles públicamente.

Iniciar un escaneo

  1. Inicia sesión. El pentest solo se puede usar con cuenta.
  2. Abre Pentest en la navegación (grupo Herramientas)
  3. Introduce la URL objetivo, p. ej. https://tu-sitio.com. Sin esquema se añade https://.
  4. Haz clic en Iniciar escaneo

Mientras el escaneo está en curso aparece "Escaneo en curso ..." y luego se prepara el informe.

El informe

Arriba del todo están los datos básicos del objetivo:

Dato Significado
Objetivo La dirección introducida
URL final Adónde llegó la petición tras las redirecciones
Estado HTTP Respuesta del servidor
Tiempo de respuesta Con qué rapidez respondió el servidor
Tecnologías CMS, frameworks y servidores detectados
Puntuación Valor total de 0 a 100

La puntuación

La puntuación empieza en 100. Cada problema crítico cuesta 22 puntos y cada aviso 8. Una puntuación alta no significa que el sitio sea seguro, solo que la revisión rápida no encontró nada llamativo.

Los hallazgos

Los hallazgos están ordenados en cuatro grupos:

Grupo Significado
Problemas críticos Resolver de inmediato
Margen de mejora Mejorar pronto
Avisos Información sin valoración
Superado Este punto está bien

Cada hallazgo indica:

  • Encontrado: lo que observó el escaneo
  • Por qué es importante: el riesgo que hay detrás
  • Dónde cambiarlo: por ejemplo servidor web, CMS o proxy inverso
  • Cómo solucionarlo: el camino hacia la solución, a menudo con un ejemplo de código que puedes copiar (Copiar código), para Apache o PHP, por ejemplo

¿Qué se comprueba?

Headers & TLS

  • HTTPS: ¿se sirve el sitio cifrado y redirige http:// de forma permanente a https://?
  • Certificado TLS: ¿se puede validar por completo?
  • Cabeceras de seguridad: Content-Security-Policy, Strict-Transport-Security (HSTS), X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
  • Flags de cookies: ¿tienen las cookies establecidas Secure, HttpOnly y SameSite?

Surface Scan

  • Formularios y campos de contraseña: ahí un atacante podría probar accesos y entradas
  • Form actions: ¿envía un formulario a un endpoint HTTP sin cifrar?
  • Puntos de entrada típicos: ¿son accesibles públicamente rutas de login o de administración?
  • Mixed content: ¿carga una página HTTPS recursos por HTTP?
  • Directory listing: ¿muestra el servidor el contenido de directorios?

Tech Fingerprint

  • Cabecera Server y X-Powered-By: ¿revelan software y versión?
  • Tecnologías detectadas: firmas de CMS, frameworks y servidores

Medidas habituales

  1. Forzar HTTPS: configura una redirección 301 permanente de HTTP a HTTPS
  2. Establecer HSTS: con él los navegadores solo se conectan cifrados en adelante
  3. Añadir cabeceras de seguridad: sobre todo X-Content-Type-Options, X-Frame-Options y una CSP
  4. Proteger las cookies con Secure, HttpOnly y SameSite
  5. Proteger las áreas de login: límites de tasa, protección contra fuerza bruta, acceso de dos factores y, si se puede, acceso solo desde determinadas IP
  6. Ocultar datos de versión: elimina las cabeceras Server y X-Powered-By o suavízalas
  7. Desactivar el directory listing
Recomendación: Escanea tu sitio otra vez tras cada cambio en servidor, CDN o CMS y ocúpate primero de los hallazgos críticos.

Preguntas frecuentes

El escaneo indica "No se pudo alcanzar el objetivo"

O bien la dirección no es accesible públicamente, o la has escrito mal, o el servidor bloquea la petición. Las direcciones internas (p. ej. localhost) nunca se escanean.

Mi sitio tiene 100 puntos, ¿es seguro?

No. La puntuación solo valora los puntos que se revisan. No dice nada sobre puntos débiles de la propia aplicación, como inyección SQL o plugins desactualizados.

¿Por qué algunos puntos son "Aviso" en lugar de advertencia?

Cuando algo no se puede comprobar de forma fiable, p. ej. el comportamiento de redirección, se muestra como informacion en lugar de como error.

¿Puedo escanear sitios web ajenos?

No. Escanea solo tus propios sitios web o aquellos para los que tengas un encargo por escrito.

¿Te resulta útil este contenido?

·