Encuentra tus puntos débiles antes que los hackers.
17 módulos públicos muestran hallazgos antes de verificar. 6 escáneres pesados solo tras acreditar la propiedad.
Qué pasa cuando pulsas Escanear
Un flujo, capas independientes.
17 módulos públicos maximizan hallazgos y cobertura antes de verificar. Solo 6 escáneres pesados exigen propietario verificado. 3 son motores externos.
Por qué importa
¿No eres técnico? Esto también va de ti.
Los hackers no eligen objetivos. Los robots sí.
La mayoría de los ataques son automáticos. Los bots sondean todos los sitios de internet, incluidos los pequeños. El tuyo está siendo probado ahora mismo — lo sepas o no.
Una filtración puede costarte el negocio.
Una lista de clientes robada, una página alterada, un aviso en Google — la confianza tarda años en construirse y se pierde con un solo incidente. Y encima, multas de privacidad.
No puedes arreglar lo que no ves.
La mayoría de los puntos débiles son silenciosos: nada parece roto hasta que es demasiado tarde. Un escaneo los hace visibles — en lenguaje claro, sin tecnicismos.
Diseñado para Código Generado con IA
Escáneres independientes. Hallazgos con evidencias. Soluciones claras.
Cómo funciona
Tres pasos. Sin instalaciones. Sin registro.
- 1
Pega tu dirección
Escribe la dirección de tu sitio y pulsa Escanear. Es todo lo que necesitamos.
- 2
Ejecutamos 17 módulos públicos
Los máximos hallazgos y la cobertura llegan antes de verificar. Los 6 escáneres pesados requieren un propietario verificado.
- 3
Recibes una lista de arreglos
Cada problema explicado en palabras sencillas, con una solución paso a paso para tu desarrollador — o para pegar en la IA.
Diseñado para Código Generado con IA
Resultados con evidencia. Tu IA se las pierde.
No solo verificamos si existen los headers — validamos sus valores, probamos bypasses y generamos el prompt exacto de corrección para tu herramienta de IA.
BoringSec vs. escáneres gratuitos
Los escáneres gratuitos comprueban una cosa. Un solo flujo cubre más.
SSL Labs, Mozilla Observatory y securityheaders.com son herramientas especializadas. BoringSec ejecuta 17 módulos públicos antes de verificar y después 6 escáneres pesados para propietarios verificados, incluidos 3 motores externos. La monitorización continua es opcional.
| Capacidad | BoringSec | SSL Labs | Mozilla Observatory | securityheaders.com | ImmuniWeb |
|---|---|---|---|---|---|
| Módulos de URL previos a la verificación | 17 módulos públicos | Solo TLS | Cabeceras + TLS | Solo cabeceras | Varias herramientas |
| Cabeceras de seguridad HTTP (15+) | |||||
| Análisis profundo de SSL/TLS | |||||
| DNS (SPF, DMARC, DKIM, CAA, DNSSEC) | Parcial | ||||
| Secretos y claves de API expuestos en bundles | |||||
| CVEs conocidos en tu stack tecnológico | Parcial | ||||
| Seguridad de bases de datos (Supabase, Firebase) | |||||
| Comprobaciones de GDPR y privacidad | |||||
| Reputación de malware y listas negras | Parcial | ||||
| Monitorización continua opcional | Plan de pago | ||||
| Soluciones en lenguaje claro y listas para IA | Limitado | Limitado | Limitado | ||
| Informes en 10 idiomas | |||||
| Calificación unificada de A++ a F | Parcial | Parcial | Parcial | Parcial |
Valoramos estas herramientas y también las usamos. Esta comparación muestra en qué se centra cada una. La disponibilidad puede cambiar.
Documentación pública revisada el 1 ago 2026. No es una prueba comparativa independiente. ✓ = documentado, — = no encontrado en la fuente pública citada y Parcial/Limitado = alcance documentado más reducido. Las filas de BoringSec enlazan a nuestras evidencias publicadas.
Dos minutos ahora valen más que dos semanas después de un hackeo.
Empieza Aquí
Cada problema explicado como lo haría una persona.
Hoy BoringSec es más que un escáner de URLs. El producto ahora incluye análisis de sitios en vivo, revisión de GitHub, escaneo de código y proyectos vía API, y exportaciones listas para remediar con asistencia de IA.
- service_role key in bundle.jsCWE-798
- RLS disabled · users, paymentsOWASP A01
- Missing CSP headerCWE-693
- TLS 1.3 · HSTS preloadOK
+ Content-Security-Policy: default-src 'self'; + Strict-Transport-Security: max-age=63072000
Cada hallazgo se puntúa según CVSS 4.0 y su impacto empresarial. Crítico / Alto / Medio / Bajo / Info indica qué corregir hoy y qué dejar para el próximo sprint.
Cada hallazgo enlaza directamente con su fuente: un artículo de OWASP, una entrada CWE, un control NIST o documentación de Google. El informe es defendible ante auditores, compras y dirección.
El análisis de IA opcional puede explicar la evidencia en contexto cuando se configura un proveedor en el servidor. Los hallazgos, las pruebas y la puntuación deterministas siguen disponibles sin IA.
Cada hallazgo incluye la corrección exacta: diffs de código, fragmentos de configuración o prompts listos para usar en Cursor, Claude Code, Lovable, Bolt, v0 y Windsurf.
Análisis profundo,
no escaneos superficiales.
Cada escaneo ejecuta las comprobaciones aplicables al objetivo. El informe base muestra qué pasó, qué falló o qué no pudo verificarse. Los escáneres conectados continúan de forma independiente.
Preguntas que la gente hace de verdad
¿El escaneo es seguro para mi sitio?
Los 17 módulos públicos son limitados y de solo lectura. No iniciamos sesión ni modificamos tu sitio. Los 6 escáneres pesados requieren un propietario verificado. 3 son motores externos.
¿Es gratis de verdad?
Sí: el escaneo y la vista previa de resultados son gratis, sin tarjeta y sin registro. Si quieres el informe completo, verás el precio claro en la página de resultados.
No soy técnico. ¿Entenderé los resultados?
Justo para ti lo construimos. Cada problema está explicado en palabras sencillas, y cada arreglo viene como una lista paso a paso que puedes pasar a cualquier desarrollador — o pegar en la IA.
¿Qué pasa después del escaneo?
Ves de inmediato el máximo de hallazgos disponibles, categorías, severidades y cobertura. La puntuación final no está disponible hasta verificar la propiedad y finalizar los 6 escáneres pesados.
¿Aún con dudas? El primer vistazo es gratis y los resultados base suelen aparecer en 60 segundos.