Auditoría de páginas web
Introduce una URL pública para revisar su respuesta inicial, sin instalar extensiones ni enviar formularios al sitio.
Cómo usar la auditoría web
1. Escribe una URL pública completa, por ejemplo https://www.ejemplo.com/. Si omites el protocolo, se intentará HTTPS. No introduzcas usuarios, contraseñas, llaves ni direcciones privadas.
2. Pulsa «Analizar sitio». El observatorio consulta únicamente esa página y hasta cuatro redirecciones. El proceso suele tardar algunos segundos.
3. Revisa primero la calificación y los contadores. Después abre las categorías para entender cada hallazgo, su evidencia y la corrección sugerida. Adapta y prueba cada corrección antes de publicarla; una calificación alta no certifica que el sitio sea seguro.
4. Cabeceras muestra controles enviados en la respuesta; Cookies revisa Secure, HttpOnly y SameSite sin mostrar sus valores; Transporte revisa HTTPS, redirecciones, HSTS y vigencia del certificado cuando está disponible.
5. La radiografía de arquitectura agrupa servidor, plataforma, backend, lenguaje, CMS, framework y bibliotecas. Cada tarjeta explica la evidencia y su confianza. Son indicios obtenidos de cabeceras, cookies, HTML y recursos públicos; una tecnología puede ocultarse o producir una coincidencia aparente.
6. Bibliotecas y dependencias muestra versiones visibles en nombres o rutas de JavaScript y CSS. Compara la versión exacta con npm, usando caché de 24 horas, e indica el año de la rama detectada y de la referencia. «No verificable» significa que el sitio no publicó la versión; no significa que esté actualizada.
7. La comparación de actualidad no confirma vulnerabilidades CVE. Revisa los avisos del fabricante, el soporte de la rama y las dependencias del proyecto antes de actualizar. SRI indica si un recurso externo declara un hash de integridad; algunos proveedores con contenido cambiante no permiten usarlo de forma estable.
8. Usa el perfil radial para comparar cobertura y el mapa de calor para localizar concentraciones por severidad. Pulsa una categoría o celda para filtrar los hallazgos que explican el gráfico.
9. Página y Terceros resumen formularios, JavaScript, contenido mixto y dominios realmente cargados en el HTML inicial. Las correcciones ofrecen configuraciones y acciones de referencia; valida su compatibilidad con la aplicación y su servidor.
10. Pulsa «Descargar reporte PDF» para guardar la calificación, las gráficas, dependencias, arquitectura, evidencias, recomendaciones, correcciones y limitaciones. Escribe la contraseña de descarga cuando se solicite. El PDF es una instantánea del análisis actual.
11. El análisis es pasivo: no ejecuta JavaScript, inicia sesión, envía formularios, prueba contraseñas ni busca archivos ocultos. Analiza una sola respuesta pública y no sustituye una auditoría autorizada completa.
12. Vuelve a introducir la URL para repetir el análisis después de aplicar cambios. El resultado no se guarda en el servidor.
Metodología y calificaciones posibles
Panorama visual de seguridad
Las gráficas responden a los hallazgos del análisis. Pulsa una categoría para filtrar el detalle.
Mapa de calor
Concentración de hallazgos por área y severidadBibliotecas y dependencias visibles
Compara la versión detectada y el año de su rama con el catálogo vigente.
Radiografía de arquitectura
Identificaciones basadas en cabeceras, cookies, HTML y nombres de recursos públicos.
Del hallazgo a la acción
Filtra, consulta evidencias y prepara el seguimiento técnico.
| Hallazgo / evidencia | Categoría | Severidad | Penalización | Seguimiento | Plan |
|---|
Penalización del modelo propio, no probabilidad de brecha. El estado se captura manualmente y no cambia la puntuación del análisis.
Plan de acción
Selecciona hallazgos y registra responsables, fechas y evidencias. Se incluyen en el PDF protegido. Los cambios duran hasta recargar o realizar otro análisis.
Metodología y calificaciones
Cada herramienta responde una pregunta distinta. Conserva la fecha, la fuente y la evidencia del resultado para poder reproducirlo.
Calculadora y CVE · Severidad técnica CVSS
0: Ninguna · 0.1–3.9: Baja · 4.0–6.9: Media · 7.0–8.9: Alta · 9.0–10.0: Crítica. Un valor mayor indica mayor severidad técnica. Sin puntuación publicada: N/D, nunca cero.
La calculadora aplica métricas base: en 3.1 combina impacto y explotabilidad y redondea hacia arriba a una décima; en 4.0 usa macrovector, tablas e interpolación de FIRST. El vector registra las selecciones que justifican el resultado. No estima probabilidad de ataque ni riesgo institucional.
Referencias oficiales: FIRST CVSS 3.1 · FIRST CVSS 4.0. Los CVE del observatorio conservan la puntuación de la fuente; la calculadora depende de los valores seleccionados.
Auditoría web · Puntuación propia de controles observables
A: 90–100 · B: 80–89 · C: 70–79 · D: 60–69 · F: 0–59. Mayor puntuación significa menos penalizaciones observadas. A: pocas penalizaciones; B: mejoras pendientes; C: varias debilidades; D: atención prioritaria; F: acumulación elevada de debilidades.
Se parte de 100 y se resta por cada hallazgo: crítico 25, alto 18, medio 10 y bajo 4; informativo y correcto 0. Resultado = máximo(0, 100 − suma de penalizaciones). Los hallazgos se acumulan aunque pertenezcan a la misma categoría. Las severidades son reglas del analizador, no valores CVSS calculados.
Se inspeccionan la respuesta HTTP inicial, redirecciones, TLS disponible, cabeceras, cookies y recursos visibles. Cada hallazgo documenta evidencia y recomendación. El radial usa otra ponderación visual por categoría: 42/30/18/8; el mapa de calor cuenta hallazgos. Una categoría sin hallazgos no demuestra cobertura completa.
OWASP WSTG sirve como referencia para ampliar la revisión manual; esta puntuación es propia y no certifica cumplimiento OWASP. No incluye autenticación, pruebas de explotación ni análisis completo del código.
Alerta temprana, fuentes y seguimiento
Atención elevada: CVSS ≥9 en la muestra NVD o incorporaciones a KEV desde el día calendario anterior. Seguimiento: hay publicaciones sin esos indicadores. Sin datos: no hay registros disponibles para clasificar. Son reglas editoriales propias; no niveles de riesgo institucional.
CISA KEV aporta evidencia de explotación conocida; NVD aporta fichas y severidad; MITRE ATT&CK clasifica comportamientos, no puntúa riesgos. El mapa representa información pública agregada, no telemetría de ataques en tiempo real. Biblioteca y recursos requieren verificar fecha, jurisdicción y versión en el documento original.
El reporte propone acuse en 24 horas y seguimiento preliminar en 72 horas desde la recepción, sujetos al comunicado aplicable. Documenta activos afectados, impacto, responsables, acciones, evidencias, fecha compromiso y excepciones técnicas. Una prioridad operativa urgente puede coexistir con CVSS alto, sin convertirlo en crítico.