Analítica SolutionsObservatorio de Ciberseguridad Ayuda de uso
← Volver al observatorioInstrucciones paso a paso
Revisión técnica pasiva

Auditoría de páginas web

Introduce una URL pública para revisar su respuesta inicial, sin instalar extensiones ni enviar formularios al sitio.

Cómo usar la auditoría web

1. Escribe una URL pública completa, por ejemplo https://www.ejemplo.com/. Si omites el protocolo, se intentará HTTPS. No introduzcas usuarios, contraseñas, llaves ni direcciones privadas.

2. Pulsa «Analizar sitio». El observatorio consulta únicamente esa página y hasta cuatro redirecciones. El proceso suele tardar algunos segundos.

3. Revisa primero la calificación y los contadores. Después abre las categorías para entender cada hallazgo, su evidencia y la corrección sugerida. Adapta y prueba cada corrección antes de publicarla; una calificación alta no certifica que el sitio sea seguro.

4. Cabeceras muestra controles enviados en la respuesta; Cookies revisa Secure, HttpOnly y SameSite sin mostrar sus valores; Transporte revisa HTTPS, redirecciones, HSTS y vigencia del certificado cuando está disponible.

5. La radiografía de arquitectura agrupa servidor, plataforma, backend, lenguaje, CMS, framework y bibliotecas. Cada tarjeta explica la evidencia y su confianza. Son indicios obtenidos de cabeceras, cookies, HTML y recursos públicos; una tecnología puede ocultarse o producir una coincidencia aparente.

6. Bibliotecas y dependencias muestra versiones visibles en nombres o rutas de JavaScript y CSS. Compara la versión exacta con npm, usando caché de 24 horas, e indica el año de la rama detectada y de la referencia. «No verificable» significa que el sitio no publicó la versión; no significa que esté actualizada.

7. La comparación de actualidad no confirma vulnerabilidades CVE. Revisa los avisos del fabricante, el soporte de la rama y las dependencias del proyecto antes de actualizar. SRI indica si un recurso externo declara un hash de integridad; algunos proveedores con contenido cambiante no permiten usarlo de forma estable.

8. Usa el perfil radial para comparar cobertura y el mapa de calor para localizar concentraciones por severidad. Pulsa una categoría o celda para filtrar los hallazgos que explican el gráfico.

9. Página y Terceros resumen formularios, JavaScript, contenido mixto y dominios realmente cargados en el HTML inicial. Las correcciones ofrecen configuraciones y acciones de referencia; valida su compatibilidad con la aplicación y su servidor.

10. Pulsa «Descargar reporte PDF» para guardar la calificación, las gráficas, dependencias, arquitectura, evidencias, recomendaciones, correcciones y limitaciones. Escribe la contraseña de descarga cuando se solicite. El PDF es una instantánea del análisis actual.

11. El análisis es pasivo: no ejecuta JavaScript, inicia sesión, envía formularios, prueba contraseñas ni busca archivos ocultos. Analiza una sola respuesta pública y no sustituye una auditoría autorizada completa.

12. Vuelve a introducir la URL para repetir el análisis después de aplicar cambios. El resultado no se guarda en el servidor.

Solo sitios públicos por HTTP o HTTPS en puertos estándar. No escribas credenciales ni datos privados.

HTTPS y TLSCabecerasCookiesArquitecturaDependenciasVersiones y añosCorreccionesGráficasReporte PDF

Metodología y calificaciones

Cada herramienta responde una pregunta distinta. Conserva la fecha, la fuente y la evidencia del resultado para poder reproducirlo.

Calculadora y CVE · Severidad técnica CVSS

0: Ninguna · 0.1–3.9: Baja · 4.0–6.9: Media · 7.0–8.9: Alta · 9.0–10.0: Crítica. Un valor mayor indica mayor severidad técnica. Sin puntuación publicada: N/D, nunca cero.

La calculadora aplica métricas base: en 3.1 combina impacto y explotabilidad y redondea hacia arriba a una décima; en 4.0 usa macrovector, tablas e interpolación de FIRST. El vector registra las selecciones que justifican el resultado. No estima probabilidad de ataque ni riesgo institucional.

Referencias oficiales: FIRST CVSS 3.1 · FIRST CVSS 4.0. Los CVE del observatorio conservan la puntuación de la fuente; la calculadora depende de los valores seleccionados.

Auditoría web · Puntuación propia de controles observables

A: 90–100 · B: 80–89 · C: 70–79 · D: 60–69 · F: 0–59. Mayor puntuación significa menos penalizaciones observadas. A: pocas penalizaciones; B: mejoras pendientes; C: varias debilidades; D: atención prioritaria; F: acumulación elevada de debilidades.

Se parte de 100 y se resta por cada hallazgo: crítico 25, alto 18, medio 10 y bajo 4; informativo y correcto 0. Resultado = máximo(0, 100 − suma de penalizaciones). Los hallazgos se acumulan aunque pertenezcan a la misma categoría. Las severidades son reglas del analizador, no valores CVSS calculados.

Se inspeccionan la respuesta HTTP inicial, redirecciones, TLS disponible, cabeceras, cookies y recursos visibles. Cada hallazgo documenta evidencia y recomendación. El radial usa otra ponderación visual por categoría: 42/30/18/8; el mapa de calor cuenta hallazgos. Una categoría sin hallazgos no demuestra cobertura completa.

OWASP WSTG sirve como referencia para ampliar la revisión manual; esta puntuación es propia y no certifica cumplimiento OWASP. No incluye autenticación, pruebas de explotación ni análisis completo del código.

Alerta temprana, fuentes y seguimiento

Atención elevada: CVSS ≥9 en la muestra NVD o incorporaciones a KEV desde el día calendario anterior. Seguimiento: hay publicaciones sin esos indicadores. Sin datos: no hay registros disponibles para clasificar. Son reglas editoriales propias; no niveles de riesgo institucional.

CISA KEV aporta evidencia de explotación conocida; NVD aporta fichas y severidad; MITRE ATT&CK clasifica comportamientos, no puntúa riesgos. El mapa representa información pública agregada, no telemetría de ataques en tiempo real. Biblioteca y recursos requieren verificar fecha, jurisdicción y versión en el documento original.

El reporte propone acuse en 24 horas y seguimiento preliminar en 72 horas desde la recepción, sujetos al comunicado aplicable. Documenta activos afectados, impacto, responsables, acciones, evidencias, fecha compromiso y excepciones técnicas. Una prioridad operativa urgente puede coexistir con CVSS alto, sin convertirlo en crítico.

Contenido protegido en la interfaz pública.