Comprobador de seguridad de sitios web
Las comprobaciones se ejecutan desde nuestro servidor; consultamos la URL que introduces y no conservamos los resultados. This fetches a public page and security.txt. The optional Google Web Risk component is a blocklist advisory, not a live malware scan. No certificate-expiry claim is made. Los contadores anónimos de resultados por ejecución pueden utilizarse para investigación agregada; nunca incluyen URL, dominios, IP ni identificadores, y no se publica ninguna estadística con menos de 100 ejecuciones.
Compare up to three URLs
Checks run sequentially and are not cached as a batch. Grades cover the same bounded public signals as the single check.
| URL | Grade | Score | Observed evidence |
|---|
+ guarda el sitio o la página actuales. Usa ☆ junto a cualquier sitio, página o lista guardados para añadirlos a favoritos. El historial de comprobaciones recientes aparece debajo.
Crear una lista con nombre
Destino rellenado desde tus selecciones locales.
Pasaporte del sitio Contexto local de este sitio guardado
Datos locales
Los destinos guardados, las listas con nombre y los resúmenes de comprobaciones recientes permanecen solo en este navegador.
Security headers
Public trust signals
Issues to review
This combines bounded public checks. It does not test authentication, application logic, vulnerabilities, malware behavior, certificate expiry, or every rendered resource.
Valorar esta herramienta
Acerca de esta herramienta
Obtén un snapshot graduado de seguridad del sitio basado en pruebas: encabezados, señales públicas de confianza, contenido inseguro, security.txt, una consulta opcional a Google Web Risk y límites explícitos.
Gratis y sin registro. Es una comprobación práctica de señales públicas para priorizar correcciones, nunca una prueba de penetración.
Funciones
- Hallazgos de encabezados de seguridad con instrucciones de corrección exactas; detección en el HTML sin procesar de contenido mixto y formularios inseguros; validación de security.txt y contexto RDAP limitado.
- Consulta opcional a Google Web Risk que conserva los estados no configurado y no evaluado, puntuación basada en pruebas con motivos explícitos y comparación secuencial de hasta tres URL públicas.
- El endpoint recupera la página pública, encabezados seleccionados, security.txt, datos RDAP limitados y, si está configurado, una advertencia de Google Web Risk. Funciones deterministas examinan HTML acotado y el navegador puntúa las pruebas devueltas.
- Las calificaciones de A a F resumen la puntuación numérica, pero no certifican el riesgo. Revisa cada regla, el contenido mixto y security.txt; una comprobación no configurada o no evaluada representa pruebas no disponibles, nunca un veredicto limpio.
Cómo funciona
El endpoint recupera la página pública, encabezados de respuesta seleccionados, security.txt, datos RDAP limitados y una advertencia opcional de Google Web Risk. Funciones deterministas compartidas examinan HTML acotado para detectar subrecursos HTTP y acciones de formulario inseguras y validan los campos obligatorios de security.txt; el navegador califica esas pruebas y combina únicamente las señales documentadas.
Limitaciones
- No es una prueba de penetración, análisis de vulnerabilidades, inspección de certificados, auditoría de privacidad ni análisis de malware en vivo. No ejecuta JavaScript ni inspecciona todos los recursos renderizados, rutas, dependencias, controles de cuenta, puertos o prácticas de seguridad. Una puntuación alta solo describe las señales públicas recuperadas.
- Que las comprobaciones acotadas obtengan una buena puntuación no demuestra que el sitio sea seguro. La herramienta no prueba vulnerabilidades, autenticación, configuración del servidor, comportamiento de malware, ingeniería social ni tratamiento de datos.
Preguntas frecuentes
¿Una nota A significa que el sitio es seguro?
No. Solo significa que las comprobaciones públicas limitadas obtuvieron buena puntuación. No prueba vulnerabilidades, autenticación, configuración, código malicioso, engaño a usuarios ni tratamiento de datos.
¿Qué significa un resultado del servicio de riesgo de Google?
Cuando está configurado, comprueba si devuelve un aviso coincidente. La ausencia de coincidencia no es un análisis activo de código malicioso ni garantiza inocuidad.
¿Por qué el archivo de contacto de seguridad afecta la puntuación?
Un archivo válido ofrece a investigadores una vía estándar para informar vulnerabilidades. Es una señal de preparación, no hace segura la aplicación.
¿Puede ver un certificado caducado?
No. Registra si terminó la conexión HTTPS, pero no expone caducidad, cobertura del nombre, cadena ni cifrado.
¿Qué es contenido mixto?
Ocurre cuando una página HTTPS referencia un recurso HTTP o envía un formulario por HTTP. Puede debilitar el transporte y solo se detecta si aparece en el código obtenido.
Problemas habituales y cómo solucionarlos
- Error La página no se sirve mediante HTTPS Solución: Sirve la página y todos los recursos canónicos mediante HTTPS y redirige las solicitudes HTTP directamente a la URL HTTPS.
- Error La página HTTPS carga un recurso inseguro Solución: Sustituye cada subrecurso HTTP por una URL HTTPS que funcione o elimina la dependencia insegura.
- Error El formulario envía los datos a una URL insegura Solución: Cambia la acción del formulario a un punto de conexión HTTPS y confirma que ninguna redirección vuelva a enviar los datos mediante HTTP.
- Advertencia Falta un encabezado de seguridad protector Solución: Añade el encabezado protector indicado en el origen o el perímetro con una política probada frente a los recursos necesarios del sitio.
- Error La señal del certificado TLS necesita atención Solución: Corrige o renueva el certificado y la cadena TLS; después, confirma que el protocolo de enlace HTTPS se complete correctamente.
- Error La URL segura redirige a un destino inseguro Solución: Mantén todos los saltos de redirección y el destino final en HTTPS.