Analiza la seguridad de un sitio web
Introduce un dominio y analizamos su postura de seguridad externa: cabeceras HTTP de protección, si fuerza HTTPS y el estado de su certificado TLS. Te damos una puntuación y qué mejorar. Solo observamos lo público: nunca es un escaneo intrusivo.
Privacidad: solo analizamos información pública del dominio. No guardamos el dominio ni el resultado; solo un contador anónimo (hash) para la cuota diaria anti-abuso.
Análisis no intrusivo: observamos únicamente lo que el sitio expone públicamente. No probamos ni atacamos direcciones internas o privadas.
Website-Check
Analiza la postura de seguridad de cualquier dominio
Un sitio web bien configurado protege a sus visitantes con una serie de cabeceras HTTP y un certificado TLS válido. Cuando faltan, la web queda expuesta a ataques como clickjacking, inyección de contenido o interceptación de tráfico. Esta herramienta analiza en segundos y gratis la postura de seguridad externa de un dominio y te dice qué mejorar, sin registrarte.
Cómo funciona
Paso 1 · Introduce un dominio. Solo el nombre (por ejemplo, ejemplo.com) o una URL. La comprobación anti-bot es invisible en la mayoría de los casos.
Paso 2 · Observamos lo público. Consultamos la home del sitio y leemos sus cabeceras de seguridad, comprobamos si fuerza el paso a HTTPS y establecemos una conexión TLS para leer el certificado. Solo observación externa: nunca es un escaneo intrusivo.
Paso 3 · Puntuación completa, gratis. Te damos una puntuación sobre 100 con una nota (de A a E), el detalle de cada cabecera (presente o ausente), el estado del certificado TLS y una lista de recomendaciones accionables.
Qué comprobamos
- HSTS (Strict-Transport-Security) — fuerza el navegador a usar siempre HTTPS.
- CSP (Content-Security-Policy) — limita de dónde se cargan scripts y recursos (mitiga XSS).
- X-Frame-Options — impide que tu web se incruste en iframes (clickjacking).
- X-Content-Type-Options — evita que el navegador adivine tipos MIME.
- Referrer-Policy — controla qué información de referencia se envía a terceros.
- Permissions-Policy — restringe APIs del navegador (cámara, micrófono, geolocalización…).
- Redirección HTTP → HTTPS — que nadie navegue sin cifrar.
- TLS — versión del protocolo y días hasta la caducidad del certificado.
Análisis no intrusivo (Nivel 0)
Solo observamos lo que el sitio expone públicamente, igual que lo haría cualquier navegador. No lanzamos ataques, no probamos vulnerabilidades y no accedemos a direcciones internas o privadas. Por seguridad, rechazamos cualquier objetivo que apunte a localhost, a una IP privada o a rangos reservados: la herramienta es para analizar sitios públicos de terceros con fines legítimos.
Privacidad
- No guardamos el dominio consultado ni el resultado del análisis.
- Solo registramos un contador anónimo (hash) para la cuota diaria anti-abuso de 5 análisis por día.
- El análisis se hace en tiempo real y se descarta al terminar.
Qué hacer con el resultado
1. Prioriza los hallazgos de mayor severidad (redirección HTTPS, HSTS, CSP y TLS).
2. Añade las cabeceras que falten en tu servidor web o CDN — la mayoría son una línea de configuración.
3. Renueva el certificado TLS con antelación si está próximo a caducar.
4. Vuelve a analizar tras aplicar los cambios para confirmar la mejora.
¿Gestionas varios dominios? Regístrate gratis en OCIRIA Seguridad y monitoriza su postura de forma continua.