Escáner de vulnerabilidades web: qué revisa y cómo leerlo
Qué revisa un escáner de vulnerabilidades web, cómo leer el informe y corregir los problemas clave, además de cómo elegir el escáner adecuado.
Ejecuta la misma comprobación ahora — gratis
Introduce tu dominio y obtén una auditoría de 9 puntos — DNS, SPF/DKIM/DMARC, SSL, cabeceras de seguridad, exposición en dark web — en 60 segundos.
Sin registro · <60s · Procesamiento GDPR/UE
Escáner de vulnerabilidades web: qué revisa y cómo leer los resultados
Un escáner de vulnerabilidades web es una herramienta automatizada que inspecciona tu sitio igual que lo haría un atacante y te indica dónde está expuesto antes de que lo descubra otra persona. En el tiempo que tardas en leer esta introducción, un buen escáner puede analizar tu configuración TLS, interpretar tus cabeceras de seguridad, consultar tus registros de DNS y autenticación de correo, buscar archivos que nunca deberían ser públicos y cruzar tu dominio con filtraciones de datos conocidas.
Esta guía explica qué hace un escáner de vulnerabilidades web, cómo leer un informe sin formación en seguridad, cómo corregir los problemas más importantes y cómo elegir un escáner fiable. La web no se vuelve más segura por sí sola: en un análisis de 2025, alrededor del 43 % de las aplicaciones no tenía ninguna cabecera Content-Security-Policy (HTTP Archive Web Almanac, 2025), y cerca del 83,9 % de los dominios sigue sin publicar ningún registro DMARC (dmarc.org, diciembre de 2025). Un escaneo convierte esos riesgos abstractos en una lista concreta y solucionable.
Un escáner de vulnerabilidades web automatiza las comprobaciones manuales que de otro modo un ingeniero de seguridad haría una por una. Foto: Unsplash.
Qué hace un escáner de vulnerabilidades web
En esencia, un escáner envía una serie de peticiones inofensivas a tu sitio e inspecciona las respuestas. No entra ni cambia nada; observa cómo se comporta tu servidor y lo compara con las buenas prácticas de seguridad. Piénsalo como una inspección de la vivienda y no como un robo: sacude puertas y ventanas para ver cuáles están sin cerrar y luego te entrega un informe.
La mayoría de los escáneres pertenece a una de dos familias. Los escáneres pasivos y no intrusivos (la categoría a la que pertenece el escaneo gratuito de FortifyNet) analizan lo que tu sitio ya expone públicamente: certificados, cabeceras, DNS, archivos accesibles. Los escáneres activos o autenticados (como OWASP ZAP o las herramientas DAST comerciales) envían cargas diseñadas para encontrar fallos de aplicación como la inyección SQL o el cross-site scripting. Ambos se complementan, pero un escaneo externo rápido es el punto de partida adecuado para casi cualquier propietario de un sitio: sin instalación, sin credenciales y sin riesgo para producción.
Qué comprueba un escáner
Un escaneo externo completo cubre seis dimensiones, cada una asociada a un tipo distinto de ataque real.
1. Configuración TLS/SSL
El escáner se conecta por HTTPS e inspecciona tu certificado y el cifrado que protege el tráfico entre los visitantes y tu servidor. Señala los certificados caducados, autofirmados o a punto de vencer; los protocolos obsoletos (todo lo anterior a TLS 1.2); y los conjuntos de cifrado débiles. Un certificado roto no solo provoca advertencias alarmantes en el navegador, también puede romper los flujos de pago y destruir la confianza. Para un recorrido más detallado, consulta nuestra guía de seguridad de certificados SSL/TLS.
2. Cabeceras de seguridad HTTP
Las cabeceras de seguridad son pequeñas instrucciones que tu servidor envía con cada página y que indican al navegador cómo comportarse de forma defensiva. Las más importantes son:
- Content-Security-Policy (CSP) restringe qué scripts y recursos pueden cargarse, la defensa más sólida contra el cross-site scripting.
- Strict-Transport-Security (HSTS) obliga a los navegadores a usar HTTPS y previene los ataques de degradación.
- X-Content-Type-Options: nosniff impide que el navegador reinterprete archivos como contenido ejecutable (OWASP HTTP Headers Cheat Sheet).
- X-Frame-Options bloquea el clickjacking al impedir que otros incrusten tu sitio en un marco.
- Referrer-Policy limita cuánta información de URL se filtra a terceros;
strict-origin-when-cross-origines un valor predeterminado seguro.
Estas cabeceras son gratuitas de añadir y, aun así, su adopción es escasa: los mismos datos de 2025 revelaron que más del 40 % de los sitios carecía por completo de HSTS. Nuestra guía de cabeceras de seguridad HTTP detalla los valores exactos que conviene aplicar.
3. DNS y autenticación de correo
Tus registros DNS controlan adónde van el correo y el tráfico, y son un objetivo favorito de la suplantación. Un escáner comprueba tres registros que impiden que los delincuentes envíen correos que parezcan provenir de ti:
- SPF enumera los servidores autorizados a enviar correo en nombre de tu dominio.
- DKIM firma criptográficamente tus mensajes para que los destinatarios puedan verificarlos.
- DMARC indica a los receptores qué hacer con el correo que no supera SPF o DKIM, y adónde enviar los informes.
La ausencia de DMARC es la norma, no la excepción, y por eso el phishing sigue siendo tan eficaz. Consulta nuestra guía de configuración de seguridad DNS para la configuración registro por registro.
4. Archivos y secretos expuestos
Los escáneres buscan archivos que nunca deberían ser accesibles públicamente: archivos .env con contraseñas de bases de datos y claves de API, directorios .git/ expuestos que filtran todo el historial de tu código, copias de seguridad y paneles de administración abiertos. Esto no es teórico. Un escaneo de 10 000 sitios en 2024 reveló que el 34 % tenía archivos de configuración expuestos (SiteLeak), y GitGuardian detectó más de 39 millones de secretos filtrados solo en 2024 (GitGuardian). Un único .env expuesto puede entregar tu base de datos a un atacante en cuestión de minutos.
5. Exposición en la dark web y en filtraciones
Incluso un sitio perfectamente configurado puede verse comprometido por credenciales filtradas en otro lugar. Esta comprobación cruza tu dominio con conjuntos de datos de filtraciones conocidas para ver si direcciones de correo y contraseñas de empleados o clientes ya están circulando. Si tu equipo reutiliza una contraseña filtrada, ningún refuerzo de TLS servirá, así que detectar esa exposición a tiempo es esencial.
6. Rendimiento
El rendimiento pertenece a un informe de seguridad por dos motivos: los sitios lentos y sin optimizar suelen indicar software desactualizado y ausencia de caché o protección CDN, y el rendimiento degradado es en sí mismo un síntoma de muchos ataques de denegación de servicio y abuso de bots. Un escáner mide el tiempo de carga y la capacidad de respuesta para que detectes en una sola pasada tanto la experiencia de usuario como la resiliencia.
Cómo leer los resultados del escaneo
Un buen informe clasifica los hallazgos por gravedad en lugar de volcar una lista sin procesar. Léelo en este orden:
- Lo crítico y alto primero. Un
.envexpuesto, un certificado caducado o un directorio.git/legible pueden explotarse hoy. Trátalos como emergencias. - Después lo medio. La falta de CSP o HSTS, la ausencia de DMARC y los cifrados débiles amplían tu superficie de ataque y deben resolverse en días, no en meses.
- Después lo bajo e informativo. Las cabeceras de caché subóptimas o una
Referrer-Policyausente merecen corrección, pero rara vez son urgentes.
Atención a los falsos positivos. Los escáneres externos deducen el comportamiento a partir de las respuestas y a veces señalan algo intencional (por ejemplo, una CSP deliberadamente permisiva en un subdominio de documentación). La solución es el contexto: confirma cada hallazgo frente a cómo se supone que funciona realmente tu sitio antes de actuar. Un escáner fiable explica por qué se señala algo y qué valor recomienda, para que no tengas que adivinar.
Cifras de los estudios citados más arriba: HTTP Archive Web Almanac 2025 (CSP 43 %, HSTS más del 40 %), dmarc.org diciembre de 2025 (DMARC cerca del 84 %), SiteLeak 2024 (archivos de configuración expuestos 34 %). La mayoría de los sitios no supera al menos un control.
Qué revela cada dimensión del escaneo
| Dimensión del escaneo | Qué comprueba el escáner | Qué revela un fallo | Gravedad típica |
|---|---|---|---|
| TLS/SSL | Validez del certificado, versión del protocolo, fuerza del cifrado | El tráfico puede interceptarse; advertencias del navegador | Alta |
| Cabeceras de seguridad | CSP, HSTS, X-Frame-Options, nosniff | Exposición a XSS, clickjacking y degradación | Media-Alta |
| DNS y autenticación de correo | Registros SPF, DKIM, DMARC | Tu dominio puede suplantarse en phishing | Media-Alta |
| Archivos expuestos | .env, .git/, copias, paneles abiertos | Secretos y código fuente se filtran directamente | Crítica |
| Exposición en la dark web | Dominio en filtraciones conocidas | Credenciales reutilizadas permiten el robo de cuentas | Alta |
| Rendimiento | Tiempo de carga, capacidad de respuesta | Mala UX; puede ocultar DoS o abuso de bots | Baja-Media |
Cómo corregir los problemas principales
Puedes resolver la mayoría de los hallazgos de alto impacto sin ayuda especializada:
- Renueva o repara tu certificado con un proveedor automatizado (como Let's Encrypt) para que la renovación nunca vuelva a vencer.
- Añade cabeceras de seguridad. La mayoría se configuran en tu servidor web o CDN con unas pocas líneas. Empieza por HSTS y una CSP básica, y luego ajústala.
- Publica SPF, DKIM y DMARC. Inicia DMARC en
p=nonepara monitorizar, pasa luego aquarantiney finalmente arejectcuando confirmes que el correo legítimo pasa. - Elimina los archivos expuestos. Bloquea el acceso a
.env,.git/y copias de seguridad a nivel de servidor, y rota cualquier secreto que haya estado expuesto, ya que debe considerarse comprometido. - Responde a las coincidencias de filtraciones. Fuerza el restablecimiento de contraseñas y activa la autenticación multifactor en cualquier cuenta señalada en una filtración.
Vuelve a escanear tras cada cambio. La seguridad no es un evento único: las configuraciones se desvían, los certificados caducan y el código nuevo introduce nueva exposición, así que la monitorización continua supera a una única auditoría anual.
Cómo elegir un escáner de vulnerabilidades web
No todos los escáneres son iguales. Busca:
- Amplitud en las seis dimensiones, no solo cabeceras o solo SSL. Una imagen parcial crea una falsa sensación de seguridad.
- Resultados clasificados por gravedad y accionables que indiquen qué corregir y cómo.
- Precisión y baja tasa de falsos positivos, con explicaciones claras de cada hallazgo.
- Monitorización continua, para que se te avise cuando algo cambia en lugar de descubrirlo meses después.
- Escaneo sin riesgo y no intrusivo que no requiera instalar software ni pueda dañar producción.
Escáner gratuito frente a de pago
| Capacidad | Escaneo gratuito | De pago / monitorización continua |
|---|---|---|
| Evaluación externa puntual | Sí | Sí |
| Las seis dimensiones del escaneo | A menudo parcial | Completa |
| Reescaneos programados y alertas | Rara vez | Sí |
| Histórico y tendencias | No | Sí |
| Varios sitios / gestión de equipos | No | Sí |
| Coste | Gratis | Suscripción |
Un escaneo gratuito es la forma perfecta de obtener hoy una base de referencia honesta; la monitorización continua es lo que te mantiene seguro mañana.
Preguntas frecuentes
¿Es seguro ejecutar un escáner de vulnerabilidades en mi sitio en producción? Sí, si es un escáner externo pasivo. Solo lee lo que tu sitio ya expone públicamente y no envía cargas de ataque, así que no hay riesgo para producción. Las pruebas de penetración activas son distintas y deben planificarse de forma deliberada.
¿Con qué frecuencia debo escanear mi sitio web? Ejecuta un escaneo completo tras cada cambio importante y activa la monitorización continua para que los vencimientos de certificados, la desviación de configuración y las nuevas filtraciones se detecten automáticamente. Una auditoría anual deja largos puntos ciegos.
¿Encontrará un escáner todas las vulnerabilidades? Ninguna herramienta lo detecta todo. Los escáneres externos destacan en configuración, exposición y autenticación; los fallos de lógica de aplicación más profundos requieren pruebas autenticadas o revisión manual. Aun así, un buen escaneo externo elimina la mayoría de las debilidades fáciles de explotar.
¿Necesito conocimientos técnicos para actuar sobre los resultados? Para las correcciones habituales, no. Un informe claro te dice qué cambiar y dónde. Los problemas de aplicación complejos pueden requerir un desarrollador, pero renovar un certificado, añadir una cabecera o publicar un registro DMARC está al alcance de la mayoría de los propietarios.
Ejecuta un escaneo gratuito en 60 segundos
No puedes corregir lo que no ves. El escáner de vulnerabilidades web gratuito de FortifyNet comprueba tu TLS/SSL, tus cabeceras de seguridad, el DNS y la autenticación de correo, los archivos expuestos, la exposición en la dark web y el rendimiento en unos 60 segundos, y luego te entrega un informe clasificado por gravedad con correcciones en lenguaje claro. Sin instalación y sin riesgo para tu sitio. Comprueba en qué punto estás y decide después qué reforzar primero.
Frequently Asked Questions
Verifica tu dominio ahora
Ejecuta una auditoría gratuita y comprueba si tu dominio tiene los problemas descritos.