Comprobador de seguridad de sitios web

Las comprobaciones se ejecutan desde nuestro servidor; consultamos la URL que introduces y no conservamos los resultados. This fetches a public page and security.txt. The optional Google Web Risk component is a blocklist advisory, not a live malware scan. No certificate-expiry claim is made. Los contadores anónimos de resultados por ejecución pueden utilizarse para investigación agregada; nunca incluyen URL, dominios, IP ni identificadores, y no se publica ninguna estadística con menos de 100 ejecuciones.

Comentarios
Informar de un error

¿Algo no funciona en Comprobador de seguridad de sitios web? Cuéntanos qué ha ocurrido. El informe va directamente a una cola privada de revisión, no a una lista pública.

Datos que se enviarán
 No se adjuntan automáticamente entradas de la herramienta, archivos subidos, fuentes pegadas, resultados completos, parámetros de consulta ni fragmentos de URL. Puedes editar o eliminar arriba el pasaje seleccionado. Los metadatos del navegador y de protección contra abusos se procesan para prevenir spam. 
Compare up to three URLs

Checks run sequentially and are not cached as a batch. Grades cover the same bounded public signals as the single check.

Acerca de esta herramienta

Obtén un snapshot graduado de seguridad del sitio basado en pruebas: encabezados, señales públicas de confianza, contenido inseguro, security.txt, una consulta opcional a Google Web Risk y límites explícitos.

Gratis y sin registro. Es una comprobación práctica de señales públicas para priorizar correcciones, nunca una prueba de penetración.

Funciones

  • Hallazgos de encabezados de seguridad con instrucciones de corrección exactas; detección en el HTML sin procesar de contenido mixto y formularios inseguros; validación de security.txt y contexto RDAP limitado.
  • Consulta opcional a Google Web Risk que conserva los estados no configurado y no evaluado, puntuación basada en pruebas con motivos explícitos y comparación secuencial de hasta tres URL públicas.
  • El endpoint recupera la página pública, encabezados seleccionados, security.txt, datos RDAP limitados y, si está configurado, una advertencia de Google Web Risk. Funciones deterministas examinan HTML acotado y el navegador puntúa las pruebas devueltas.
  • Las calificaciones de A a F resumen la puntuación numérica, pero no certifican el riesgo. Revisa cada regla, el contenido mixto y security.txt; una comprobación no configurada o no evaluada representa pruebas no disponibles, nunca un veredicto limpio.

Cómo funciona

El endpoint recupera la página pública, encabezados de respuesta seleccionados, security.txt, datos RDAP limitados y una advertencia opcional de Google Web Risk. Funciones deterministas compartidas examinan HTML acotado para detectar subrecursos HTTP y acciones de formulario inseguras y validan los campos obligatorios de security.txt; el navegador califica esas pruebas y combina únicamente las señales documentadas.

Limitaciones

  • No es una prueba de penetración, análisis de vulnerabilidades, inspección de certificados, auditoría de privacidad ni análisis de malware en vivo. No ejecuta JavaScript ni inspecciona todos los recursos renderizados, rutas, dependencias, controles de cuenta, puertos o prácticas de seguridad. Una puntuación alta solo describe las señales públicas recuperadas.
  • Que las comprobaciones acotadas obtengan una buena puntuación no demuestra que el sitio sea seguro. La herramienta no prueba vulnerabilidades, autenticación, configuración del servidor, comportamiento de malware, ingeniería social ni tratamiento de datos.

Preguntas frecuentes

¿Una nota A significa que el sitio es seguro?

No. Solo significa que las comprobaciones públicas limitadas obtuvieron buena puntuación. No prueba vulnerabilidades, autenticación, configuración, código malicioso, engaño a usuarios ni tratamiento de datos.

¿Qué significa un resultado del servicio de riesgo de Google?

Cuando está configurado, comprueba si devuelve un aviso coincidente. La ausencia de coincidencia no es un análisis activo de código malicioso ni garantiza inocuidad.

¿Por qué el archivo de contacto de seguridad afecta la puntuación?

Un archivo válido ofrece a investigadores una vía estándar para informar vulnerabilidades. Es una señal de preparación, no hace segura la aplicación.

¿Puede ver un certificado caducado?

No. Registra si terminó la conexión HTTPS, pero no expone caducidad, cobertura del nombre, cadena ni cifrado.

¿Qué es contenido mixto?

Ocurre cuando una página HTTPS referencia un recurso HTTP o envía un formulario por HTTP. Puede debilitar el transporte y solo se detecta si aparece en el código obtenido.