← Volver al blog
SeguridadEquipo de Scanaris · 2 min de lectura · 06 de julio de 2026

Cómo saber si tu web es segura en 5 minutos

Lanzaste tu app en un fin de semana con una IA y funciona. Genial. Ahora la pregunta incómoda: ¿es segura? La buena noticia es que las comprobaciones básicas no requieren ser experto ni tocar el código. En cinco minutos puedes descartar los fallos más comunes. Esta es la ruta.

1. Confirma que HTTPS va bien

Abre tu web y mira el candado. Luego prueba a entrar con http:// (sin la s): debería redirigirte solo a https://. Si te deja quedarte en HTTP, tienes una puerta abierta. Revisa también que el certificado no esté a punto de caducar.

2. Mira las cabeceras de seguridad

Son ajustes invisibles que le dicen al navegador cómo protegerte. Las que más importan: Content-Security-Policy, Strict-Transport-Security, X-Frame-Options y X-Content-Type-Options. Casi ninguna plantilla las trae puestas. Que falten no es una brecha inmediata, pero sí es fruta madura para un atacante.

3. Busca secretos en tu JavaScript

Este es el error estrella del vibe coding: dejar una clave de API, un token o una credencial dentro del código que se envía al navegador. Todo lo que llega al navegador es público. Abre las herramientas de desarrollador, mira los archivos JS y busca cosas que parezcan claves. Si encuentras una, rótala ya y muévela al servidor.

4. Revisa CORS y las cookies

Si tu app tiene login, comprueba que las cookies de sesión usen HttpOnly y Secure, y que tu API no acepte peticiones de cualquier origen con credenciales. Es el tipo de fallo silencioso que no da error pero expone datos.

5. Comprueba archivos que no deberían ser públicos

Prueba a abrir rutas como /.env, /.git/config o backups olvidados. Si el navegador te los muestra, cualquiera puede descargarlos. Deberían dar un error o no existir en el servidor.

Con la lista en la mano, no te agobies: prioriza. Primero los secretos expuestos y los archivos accesibles (impacto inmediato), luego HTTPS y cookies, y por último las cabeceras. Cada arreglo suele ser una línea de configuración o un cambio pequeño.

Hazlo todo de golpe con Scanaris

Los cinco pasos de arriba, más unas 45 comprobaciones, es exactamente lo que hace Scanaris en unos 30 segundos: solo lectura sobre información pública, sin pentesting ni explotar nada. Por cada hallazgo te entrega un fix prompt listo para pegar en tu IA y resolverlo sin saber de seguridad. Escanea tu web y quítate la duda hoy.

¿Y tu web, cómo va?

Pásale Scanaris y compruébalo en 30 segundos, gratis.

Escanear mi web

Checks relacionados