Guía
Escaneo de vulnerabilidades para sitios pequeños — guía en lenguaje claro
Si gestionas una web de pequeño negocio, una landing page o un proyecto de cliente creado con un asistente de desarrollo por IA, probablemente no tienes un equipo de seguridad. Esta guía explica qué es el escaneo de vulnerabilidades, por qué importa y cómo Anwar Site Guardian te ayuda a revisarlo en pocos minutos.
¿Qué es el escaneo de vulnerabilidades?
El escaneo de vulnerabilidades consiste en revisar un sitio web para detectar debilidades conocidas antes de que lo haga un atacante. Un análisis defensivo, como el que realiza esta herramienta, solo lee información pública que el sitio ya expone: robots.txt, sitemap.xml, llms.txt, cabeceras HTTP y rutas publicadas. No intenta iniciar sesión, adivinar contraseñas ni ejecutar exploits reales.
El escaneo ofensivo — fuerza bruta, pruebas sobre formularios, sondeo de bases de datos o explotación de fallos — es otra disciplina, requiere permiso escrito y herramientas especializadas. Está fuera del alcance de esta app de forma intencionada.
Por qué las webs pequeñas también lo necesitan
- Los bots rastrean toda la red pública cada día. Pequeño no significa invisible.
- Los problemas más comunes son sencillos: una página admin listada en el sitemap, cabeceras de seguridad ausentes, datos de contacto expuestos o un robots.txt que revela rutas privadas.
- Buscadores y asistentes de IA leen las mismas señales. Una buena higiene mejora el SEO y la descubribilidad por IA a la vez.
- Las correcciones suelen ser una edición de cinco minutos, no una reescritura.
Qué revisa Anwar Site Guardian
- Señales SEO: directivas de robots.txt, URLs del sitemap.xml, rutas indexables y rutas sensibles listadas por error.
- Cabeceras de seguridad: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP, CORP.
- Descubribilidad por IA: presencia y calidad de
llms.txtpara que los asistentes describan tu sitio con precisión. - Checklist manual: protección de admin, rutas de login, visibilidad de borradores, datos de contacto expuestos, RLS de Supabase y manejadores 404.
- Reportes: informe técnico completo, resumen cercano para cliente y prompt de corrección listo para pegar en tu IA.
Qué no sustituye
Esta herramienta es una revisión de higiene, no un test de intrusión completo. Si tu sitio maneja pagos, datos personales, información médica o legal, complétala con un pentest profesional, análisis de dependencias y monitorización. Anwar Site Guardian está pensado para cubrir el 80% aburrido y que un especialista se centre en el 20% interesante.
Checklist mensual sencillo
- Ejecuta la auditoría sobre tu dominio de producción.
- Confirma que el riesgo general sea Bajo o Medio.
- Abre sitemap.xml y robots.txt — sin rutas admin, staging o privadas.
- Comprueba que el puntaje de cabeceras HTTP sea del 60% o superior.
- Confirma que llms.txt existe y describe tu sitio con claridad.
- Lee el resumen para cliente y compártelo con el responsable del sitio.
- Aplica el prompt de corrección por IA para cualquier hallazgo Crítico o Alto.
Preguntas frecuentes
¿Escanear vulnerabilidades es lo mismo que hackear?
No. El escaneo defensivo solo lee información pública que el sitio ya expone (robots.txt, sitemap.xml, cabeceras HTTP). No prueba contraseñas, ni ejecuta exploits ni ataca formularios.
¿Lo necesito si mi sitio es pequeño?
Sí. Los sitios pequeños son escaneados automáticamente por bots que buscan objetivos fáciles: paneles admin expuestos, cabeceras ausentes o datos de contacto filtrados en el sitemap. Una revisión mensual corta atrapa la mayoría.
¿Ralentiza mi sitio?
No. Anwar Site Guardian solo pide unos pocos archivos públicos (sitemap, robots, llms y cabeceras del homepage). Se comporta como cualquier rastreador educado.
¿Sustituye a una auditoría de seguridad real?
No. Sustituye la parte aburrida del checklist. Para pasarelas de pago, flujos de login o datos regulados, contrata además a un pentester profesional.
¿Listo para hacer una revisión?
Abre la herramienta y pega tu dominio — te lleva menos de un minuto.
Ejecutar auditoría