Configuración de seguridad
Revisa la configuración de seguridad que expone tu sitio
Todo sitio le cuenta al mundo cómo está configurado antes de que nadie escriba una contraseña. Las cabeceras que envía, las versiones de TLS que acepta, los atributos de sus cookies, los registros de su zona DNS y las versiones de software que deja ver. VeriFixScan lee esa configuración desde fuera e informa de lo que está y de lo que falta.
Qué se puede leer desde fuera y qué no
Lo que un visitante cualquiera puede observar: cabeceras de respuesta, el certificado y las versiones de TLS negociadas, los atributos de las cookies, los registros DNS públicos y lo que el servidor anuncia de sí mismo. Todo se lee, nada se prueba: no se inyecta nada, no se envía ningún formulario y no se intenta ningún inicio de sesión. Lo que no se puede leer desde fuera no se adivina ni se informa.
Las cabeceras son la parte que el navegador aplica de verdad
HSTS, Content-Security-Policy y la protección contra clickjacking no son recomendaciones abstractas: son instrucciones que el navegador obedece. Que falten no significa que el sitio esté comprometido; significa que el navegador no tiene nada que aplicar.
TLS no es una respuesta de sí o no
Un sitio puede servirse por HTTPS y seguir aceptando versiones antiguas del protocolo, o tener un certificado que no cubre todos los nombres en los que responde. Esas cosas se comprueban por separado, porque el candado del navegador no las distingue.
Las cookies llevan la sesión, y los atributos deciden quién las lee
Secure, HttpOnly y SameSite determinan si una cookie viaja sin cifrar, si un script puede leerla y si se envía desde otro sitio. Se comprueban una por una sobre las cookies realmente observadas en las cabeceras de respuesta durante el rastreo.
La zona, el correo y lo que el servidor cuenta de más
DNSSEC, la exposición a suplantación en el correo del dominio, la presencia de un security.txt y las versiones de software que el servidor revela completan la foto. Son datos públicos: la diferencia es tenerlos reunidos en un sitio.
Qué se revisa
Comprobaciones reales de configuración, todas ellas de lectura y observables desde fuera.
HSTS
El sitio declara HTTP Strict Transport Security.
Content-Security-Policy
Se declara una política de seguridad de contenido.
Protección contra clickjacking
El sitio declara si puede incrustarse en un marco.
Versiones del protocolo TLS
Versiones de TLS que el servidor acepta negociar.
Cobertura de nombres del certificado
El certificado cubre los nombres en los que responde el sitio.
Atributo Secure
Las cookies observadas declaran el atributo Secure.
Atributo HttpOnly
Las cookies de sesión no son legibles desde JavaScript.
Atributo SameSite
Las cookies declaran una política SameSite.
Exposición de información del servidor
Versiones de software que el servidor revela en sus respuestas.
DNSSEC
La zona del dominio está firmada con DNSSEC.
Firewall de aplicaciones web
Presencia de un WAF observable en las respuestas.
security.txt
El dominio publica un archivo security.txt.
Exposición a suplantación
Registros del dominio que determinan si se puede suplantar su correo.
VeriFixScan revisa la configuración observable desde fuera. No es un test de intrusión, ni un escáner de vulnerabilidades, ni un antivirus, ni un escáner de CVE: nunca sondea en busca de debilidades, nunca envía una carga maliciosa, nunca envía un formulario y nunca intenta iniciar sesión.
Escribe la dirección de tu sitio y VeriFixScan lo analiza al instante. Sin cuenta, sin instalar nada y sin tocar tu sitio.
Preguntas frecuentes
- ¿Qué hace un comprobador de seguridad web?
- Lee la configuración que tu sitio expone públicamente — cabeceras, TLS, cookies, DNS y lo que el servidor revela de sí mismo — e informa de lo que está y de lo que falta.
- ¿Es un escaneo de vulnerabilidades?
- No. Revisa configuración, no busca fallos explotables. No sondea, no envía cargas maliciosas y no intenta romper nada.
- ¿Cómo compruebo si mi sitio está bien configurado?
- Escribes tu dirección y el análisis lee las cabeceras, el certificado, las cookies y los registros DNS que tu sitio ya sirve a cualquiera, y te dice qué protección está declarada y cuál no.
- ¿VeriFixScan intenta entrar en mi sitio?
- Nunca. Todas las comprobaciones son de lectura. No hay intentos de inicio de sesión, ni envíos de formularios, ni ningún intento de rodear una protección.
- ¿Qué cabeceras de seguridad debería enviar mi sitio?
- Las que el navegador aplica de verdad: HSTS, una Content-Security-Policy y una declaración sobre la incrustación en marcos. El informe indica cuáles faltan en tus propias respuestas.
- ¿Comprueba mi certificado y mi versión de TLS?
- Sí: el emisor, la caducidad, la cadena, los nombres que cubre y las versiones del protocolo que tu servidor acepta negociar.
- ¿Puede decirme si mi sitio ha sido comprometido?
- No. No busca malware ni señales de intrusión. Revisa configuración; detectar un compromiso es otro trabajo y otra herramienta.
- ¿Los hallazgos de seguridad están en el análisis gratuito?
- El análisis gratuito informa sobre la muestra de páginas que alcanza, hallazgos de seguridad incluidos. Un rastreo completo cubre mucho más del sitio y, por tanto, más cookies y cabeceras de las que realmente sirve.
