Análisis de seguridad / Análisis de seguridad web
Análisis de seguridad web
Realizamos una única petición HTTPS a su página de inicio y analizamos las cabeceras devueltas. Esas cabeceras determinan las protecciones que el navegador aplica a cada uno de sus visitantes. Resultado en segundos, con la corrección exacta para cada punto ausente.
Análisis pasivo: ninguna intrusión, ningún escaneo de puertos, ningún intento de explotación. Pruebe únicamente un dominio que le pertenezca o que esté autorizado a probar.
Qué comprobamos
Cifrado y HSTS
¿Responde el sitio por HTTPS y obliga al navegador a no intentar nunca más una conexión en claro?
Content Security Policy
¿Hay una política CSP publicada, y sigue siendo eficaz (sin `unsafe-inline` ni `unsafe-eval`)?
Clickjacking y tipo MIME
¿Puede su sitio ser enmarcado por un dominio de terceros, y respeta el navegador los tipos de archivo declarados?
Cookies
¿Llevan las cookies colocadas en la página de inicio los atributos `Secure` y `HttpOnly`?
Política de referente y permisos
¿Se filtran sus URL internas hacia sitios de terceros, y están restringidas las capacidades sensibles del navegador?
Divulgación de versión
¿Anuncian sus cabeceras la versión exacta del software del servidor, lo que orienta un ataque automatizado?
Estos controles se refieren a la configuración pública del servidor. No cubren ni la lógica de aplicación, ni la autenticación, ni las dependencias: una auditoría completa sigue siendo un ejercicio aparte.
Comprobar también el DNS y la entregabilidad de correo