Cabeceras de seguridad ausentes
Comprueba si X-Frame-Options, X-Content-Type-Options, Permissions-Policy y las cabeceras de origen cruzado están presentes y bien configuradas.
A02:2025 — ConfiguraciónVeriClad analiza su sitio en producción tal como lo ve cualquier visitante externo, y entrega a su equipo una ruta clara y priorizada para corregir lo que encuentra.
VeriClad rastrea su sitio en producción y revisa la configuración que ve cualquier visitante externo: las cabeceras, cookies y políticas que deciden cuánto protegerá el navegador a sus usuarios.
Comprueba si X-Frame-Options, X-Content-Type-Options, Permissions-Policy y las cabeceras de origen cruzado están presentes y bien configuradas.
A02:2025 — ConfiguraciónDetecta la ausencia de CSP, orígenes con comodines y directivas de script o estilo que aún permiten unsafe-inline o unsafe-eval.
A02:2025 — ConfiguraciónLocaliza cookies servidas sin HttpOnly, Secure o SameSite: los tres indicadores que mantienen una cookie de sesión fuera de alcance.
A07:2025 — AutenticaciónVerifica que HTTPS se aplique mediante la cabecera Strict-Transport-Security, para que el navegador no vuelva a HTTP sin cifrar.
A04:2025 — CriptografíaSaca a la luz versiones de servidor y framework filtradas por las cabeceras Server y X-Powered-By, y marcas de tiempo expuestas en las respuestas.
A02:2025 — ConfiguraciónSeñala los scripts cargados desde dominios externos sin atributo de integridad de subrecursos (SRI) que verifique lo que realmente llega.
A03:2025 — Cadena de suministroBasado en el análisis de línea base de OWASP ZAP: comprobaciones pasivas sobre su sitio en producción, sin enviar tráfico de ataque. Las pruebas de inyección, scripting entre sitios y control de acceso quedan fuera de este alcance.
Análisis de caja negra de su sitio en producción, tal como lo ve un visitante externo.
Las comprobaciones siguen la metodología abierta de OWASP ZAP y toman como referencia el OWASP Top 10:2025, para que auditorías y presentaciones cuadren con el estándar internacional.
Cada hallazgo incluye su gravedad, una descripción en lenguaje llano y la corrección concreta: el equipo puede empezar sin otra ronda de investigación.
Vuelve a analizar en cuanto corrijas algo. Los planes de pago incluyen análisis ilimitados.
Envíe la URL de destino y algunos datos a través de nuestro formulario, sin instalar ningún software.
Nuestro motor ejecuta una evaluación dinámica alineada con OWASP sobre su aplicación.
Un informe priorizado y clasificado por gravedad, con pasos de corrección claros para cada hallazgo.
Cuando lo hayas corregido, vuelve a analizar cuando quieras para confirmarlo: los planes de pago incluyen análisis ilimitados.
Empiece con un análisis de prueba gratuito sobre un objetivo; amplíe cuando necesite más sitios o un informe formal.
Analice un objetivo y vea cómo es el informe.
Un sitio o un equipo pequeño.
Empresas con varios sitios que necesitan informes formales.
Grandes organizaciones con requisitos de cumplimiento.
Cada análisis termina en un informe como este: cada hallazgo con su nivel de riesgo, explicado en lenguaje llano y acompañado de su corrección.
| Hallazgo | Gravedad |
|---|---|
| Content Security Policy (CSP) Header Not Set | Medio |
| Missing Anti-clickjacking Header | Medio |
| Sub Resource Integrity Attribute Missing | Medio |
| Strict-Transport-Security Header Not Set | Bajo |
| Cookie No HttpOnly Flag | Bajo |
| Cookie Without SameSite Attribute | Bajo |
| Server Leaks Version Information via "Server" HTTP Response Header Field | Bajo |
| X-Content-Type-Options Header Missing | Bajo |
| Permissions Policy Header Not Set | Bajo |
Los nombres de los hallazgos proceden directamente del escáner, por lo que se mantienen en inglés. La descripción y la corrección de cada uno sí están traducidas.
¿Quiere un informe como este para su sitio?
Empezar gratisDoubleMind LLC lleva más de diez años ayudando a organizaciones a construir entornos digitales más seguros. Empezamos en el ámbito de la seguridad de centros educativos, protegiendo las redes, los datos del alumnado y las plataformas de aprendizaje de las que dependen colegios y universidades cada día.
Con el tiempo, esa misión se amplió hacia servicios educativos impulsados por IA, donde ayudamos a las instituciones a adoptar tecnología moderna y responsable en el aula.
VeriClad es nuestro servicio dedicado al análisis de vulnerabilidades web. Traslada ese mismo rigor que aplicamos en la protección de centros educativos a cualquier organización que necesite saber si sus sitios web y aplicaciones son seguros. Basado en metodologías estándar del sector, entre ellas el marco OWASP, VeriClad le ofrece una visión clara y priorizada de su postura de seguridad, junto con una ruta práctica para corregir lo que más importa.
La prueba gratuita cubre un objetivo y un análisis: sin tarjeta y sin llamadas comerciales. Amplíe cuando lo necesite.
Inicie sesión con Google. Su primer análisis se ejecuta en pocos minutos.
¿Necesita más sitios, un alcance a medida o un presupuesto para su organización?
Hablemos