your-site.com
Ejemplo de informe del plan Pro. El mapeo de cumplimiento, la AI Library Health y el Deep Scan están incluidos desde el plan Pro — consulta qué incluye cada plan.
Esta es una muestra real de un sitio imaginario. Tu propio informe se genera a partir de un análisis en vivo de tu dominio — mismas secciones, mismo nivel de detalle.
Qué ha cambiado desde el último análisis
Resueltos desde el último análisis
- Alta Cross Site Scripting (Reflected)
- Baja X-Content-Type-Options missing
- Media TLS 1.0 is enabled
Resumen ejecutivo
Este informe cubre la evaluación de seguridad de your-site.com. Obtuvo una puntuación de 84/100, calificación B (Hardening Recommended). Los elementos abiertos son mejoras de hardening de menor gravedad en lugar de vulnerabilidades explotables. Desde el escaneo anterior, la puntuación subió 24 punto(s).
Problemas por gravedad
Selecciona una gravedad para ver esos resultados.
Exposición al riesgo estimada
Exposición estimada a partir de los resultados pendientes en este informe: £4,800.00 - £14,500.00
| Gravedad | Pendientes | Exposición estimada |
|---|---|---|
| Media | 3 | £4,500.00 - £13,500.00 |
| Baja | 1 | £300.00 - £1,000.00 |
La exposición al riesgo estimada es una cifra ilustrativa — no una valoración, presupuesto o garantía. Multiplica el número de hallazgos abiertos en cada gravedad por una banda de coste por gravedad basada en estudios publicados sobre el coste de las filtraciones en la industria, ajustada a un contexto de pequeña empresa. El coste real depende de sus datos, clientes y circunstancias. Los hallazgos informativos quedan excluidos.
Puntuaciones por categoría
9 de 16 categorías evaluadas en este análisis.
No evaluado en este análisis
Warden no pudo evaluar estas áreas en este análisis (comprobaciones omitidas, error de un analizador, o solo se detectaron señales informativas). Esto no cuenta a favor ni en contra de tu calificación.
- Exposición de endpointsNot assessed in this scan
- Higiene de nube / alojamientoNot assessed in this scan
- Postura CDN / WAFNot assessed in this scan
- Huella digitalNot assessed in this scan
- Inteligencia de brechas / amenazasNot assessed in this scan
- Señales de desarrollo seguroNot assessed in this scan
- Progreso de la remediaciónNot assessed in this scan
Cobertura del OWASP Top 10 (2021)
Hallazgos abiertos asignados a las categorías de riesgo de aplicaciones web del OWASP Top 10 (2021).
- A01 · Broken Access Control0
- A02 · Cryptographic Failures1
- A03 · Injection0
- A04 · Insecure Design0
- A05 · Security Misconfiguration3
- A06 · Vulnerable & Outdated Components0
- A07 · Identification & Authentication Failures0
- A08 · Software & Data Integrity Failures0
- A09 · Security Logging & Monitoring Failures0
- A10 · Server-Side Request Forgery0
Mapeo de cumplimiento
Los hallazgos se asignan a CWE, OWASP y CVSS, y se agregan frente a los controles PCI DSS, ISO 27001 y SOC 2 — evidencia que puedes entregar directamente a un auditor.
PCI DSS 4.0
- 2.2.13 resultados pendientes
- 6.4.13 resultados pendientes
- 4.2.11 resultado pendiente
- 3.5.11 resultado pendiente
ISO/IEC 27001 2022 (Annex A)
- A.8.93 resultados pendientes
- A.8.241 resultado pendiente
SOC 2 Trust Services Criteria
- CC6.14 resultados pendientes
- CC7.13 resultados pendientes
- CC6.71 resultado pendiente
Cyber Essentials
- Secure configuration4 resultados pendientes
OWASP ASVS 4.0.3
- V143 resultados pendientes
- V61 resultado pendiente
- V91 resultado pendiente
Principales resultados por riesgo de negocio
Los problemas pendientes con mayor impacto potencial en el negocio, ordenados por gravedad y recurrencia.
- 1El certificado TLS caduca en menos de 14 díasMediaP2
If the certificate lapses, every visitor sees a full-page browser security warning and the site is effectively offline until it is renewed.
Corrección: Renew the certificate and automate renewal (for example with certbot or your host's managed TLS) so it cannot lapse again.
Afectado: https://your-site.com
- 2Ausencia del header Content-Security-PolicyMediaP1
Without a CSP, a single injected script — from a compromised third-party tag or an XSS flaw — can run unchecked. A CSP is the control that contains the damage when something else goes wrong.
Corrección: Add a Content-Security-Policy header. Start in report-only mode to find breakages, then enforce a policy that names your script origins explicitly and avoids unsafe-inline.
- 3No hay ningún registro SPF publicado para el dominioMediaP2
Someone can send email that appears to come from your domain, and most receiving servers have no policy telling them otherwise — a common route into invoice fraud and phishing aimed at your customers.
Corrección: Publish an SPF TXT record listing every authorised sending service, ending in a policy (~all while testing, -all once confirmed).
- 4Ausencia del header Strict-Transport-SecurityBajaP3
A returning visitor who types the bare domain or follows an old http:// link is exposed to a downgrade attack on an untrusted network before HTTPS ever kicks in.
Corrección: Send Strict-Transport-Security: max-age=31536000; includeSubDomains on every HTTPS response once you have confirmed all subdomains are HTTPS-only.
Hoja de ruta de prioridades
Resultados pendientes agrupados por prioridad clara para el cliente (P1 = actuar ya, P4 = informativo).
P1 — Riesgo de seguridad inmediato (1)
Add a Content-Security-Policy header. Start in report-only mode to find breakages, then enforce a policy that names your script origins explicitly and avoids unsafe-inline.
P2 — Fortalecimiento importante (2)
Renew the certificate and automate renewal (for example with certbot or your host's managed TLS) so it cannot lapse again.
Publish an SPF TXT record listing every authorised sending service, ending in a policy (~all while testing, -all once confirmed).
P3 — Mejora de buenas prácticas (1)
Send Strict-Transport-Security: max-age=31536000; includeSubDomains on every HTTPS response once you have confirmed all subdomains are HTTPS-only.
Hoja de ruta de remediación
Mejoras rápidas
- El certificado TLS caduca en menos de 14 días
- Ausencia del header Content-Security-Policy
- No hay ningún registro SPF publicado para el dominio
- Ausencia del header Strict-Transport-Security
Largo plazo
- Aplique las cabeceras de seguridad HTTP globalmente (HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) en el servidor web o el edge.
- Implemente SPF, DKIM y DMARC para el dominio para evitar la suplantación de correo electrónico.
- Configure escaneos recurrentes con comparación de reanálisis para que las regresiones se detecten y el progreso se siga a lo largo del tiempo.
Resultados (4 de 4)
Resumen de resultados
| Problema | Gravedad | Prioridad | Responsable |
|---|---|---|---|
| Ausencia del header Strict-Transport-Security | Baja | P3 | Developer / server admin |
| El certificado TLS caduca en menos de 14 días | Media | P2 | Server / hosting admin |
| Ausencia del header Content-Security-Policy | Media | P1 | Developer / server admin |
| No hay ningún registro SPF publicado para el dominio | Media | P2 | DNS / email admin |
Mejoras de fortalecimiento
Mejoras de defensa en profundidad — no son vulnerabilidades activas.
P3Responsable: Developer / server adminConfirmedAfecta a la puntuación
Disponible en tu cuenta — marca incidencias como corregidas, acepta un riesgo o pide a la IA una corrección.
The site does not send a Strict-Transport-Security header, so browsers do not remember to use HTTPS-only on a visitor's next visit.
- Impacto en el negocio
- A returning visitor who types the bare domain or follows an old http:// link is exposed to a downgrade attack on an untrusted network before HTTPS ever kicks in.
- Riesgo técnico
- Without HSTS a network attacker can strip HTTPS on the first request of a session, intercepting traffic before any redirect to HTTPS occurs.
- Cómo solucionarlo
- Send Strict-Transport-Security: max-age=31536000; includeSubDomains on every HTTPS response once you have confirmed all subdomains are HTTPS-only.
- Cómo verificar
- Fetch the site over HTTPS and confirm the Strict-Transport-Security header is present with max-age of at least 31536000.
P2Responsable: Server / hosting adminConfirmedAfecta a la puntuación
Disponible en tu cuenta — marca incidencias como corregidas, acepta un riesgo o pide a la IA una corrección.
The certificate presented by the site expires within 14 days.
- Impacto en el negocio
- If the certificate lapses, every visitor sees a full-page browser security warning and the site is effectively offline until it is renewed.
- Riesgo técnico
- An expired leaf certificate fails validation in all major browsers and in most API clients.
- Cómo solucionarlo
- Renew the certificate and automate renewal (for example with certbot or your host's managed TLS) so it cannot lapse again.
- Cómo verificar
- Re-run the scan after renewal and confirm the certificate expiry is more than 14 days out.
Afectado: https://your-site.com
P1Responsable: Developer / server adminConfirmedAfecta a la puntuación
Disponible en tu cuenta — marca incidencias como corregidas, acepta un riesgo o pide a la IA una corrección.
The site does not send a Content-Security-Policy header, so the browser has no instruction limiting where scripts may be loaded from.
- Impacto en el negocio
- Without a CSP, a single injected script — from a compromised third-party tag or an XSS flaw — can run unchecked. A CSP is the control that contains the damage when something else goes wrong.
- Riesgo técnico
- No restriction on script-src, so any injected or third-party script executes with full origin privileges.
- Cómo solucionarlo
- Add a Content-Security-Policy header. Start in report-only mode to find breakages, then enforce a policy that names your script origins explicitly and avoids unsafe-inline.
- Cómo verificar
- Request any page and confirm a Content-Security-Policy response header is present and does not contain unsafe-inline in script-src.
Corrección sugerida por IA
Add a Content-Security-Policy header, starting in report-only mode so you can find what breaks before you enforce it.
Cambio sugerido nginx
add_header Content-Security-Policy "default-src 'self'; script-src 'self'; object-src 'none'; frame-ancestors 'self'; base-uri 'self'" always;Pasos
1. Deploy the policy as Content-Security-Policy-Report-Only first. 2. Watch the browser console (and any report-uri endpoint) for a week to catch legitimate script origins you have missed. 3. Add those origins to script-src explicitly — avoid 'unsafe-inline'. 4. Switch the header to Content-Security-Policy to enforce it.
Validación
Reload the site and confirm the Content-Security-Policy header is present and that no console errors report blocked legitimate resources.
Sugerencia asistida por IA — revísala antes de aplicarla.
P2Responsable: DNS / email adminConfirmedAfecta a la puntuación
Disponible en tu cuenta — marca incidencias como corregidas, acepta un riesgo o pide a la IA una corrección.
The domain has no SPF record, so mail receivers cannot verify which servers are authorised to send mail on its behalf.
- Impacto en el negocio
- Someone can send email that appears to come from your domain, and most receiving servers have no policy telling them otherwise — a common route into invoice fraud and phishing aimed at your customers.
- Riesgo técnico
- Without an SPF TXT record, receivers fall back to their own default handling of unauthenticated senders, which is inconsistent and frequently permissive.
- Cómo solucionarlo
- Publish an SPF TXT record listing every authorised sending service, ending in a policy (~all while testing, -all once confirmed).
- Cómo verificar
- Query the domain's TXT records and confirm an SPF record (v=spf1 ...) is present.
Avisos conocidos, listas de bloqueo y componentes al final de su vida útil
Avisos de seguridad conocidos (CVE / GHSA, incluidos los explotados conocidos por CISA), componentes al final de su vida útil y cualquier inclusión en una lista de bloqueo de seguridad o bloqueo por filtro DNS detectado en your-site.com. Las entradas calificadas como Bajas o superiores contribuyen a la calificación general; las entradas informativas se muestran para conocimiento.
Salud de las librerías IA · orientativo
Your stack is broadly current. One package is no longer maintained and should be replaced, and two are far enough behind that upgrading them now will be easier than upgrading them later.
- laravel/framework 11.9.2Saludable
Actively maintained and close to the latest release.
No action needed.
- moment 2.29.4Desaprobada
Moment.js is in maintenance mode and its maintainers recommend migrating away.
Replace with date-fns, Day.js or the native Intl APIs.
- request 2.88.2Abandonada
Deprecated since 2020 and no longer receiving security fixes.
Replace with the native fetch API or undici.
- guzzlehttp/guzzle 7.4.1Obsoleta
Several minor versions behind; later releases include security fixes.
Upgrade to the latest 7.x release.
Solo con carácter orientativo — no forma parte de tu calificación. Se basa en datos en vivo de los registros Packagist/npm en el momento del análisis.
Qué hemos comprobado
Api
El módulo Api ejecutó 3 verificaciones: 3 aprobados. Obtuvo una puntuación de 100/100. No se encontraron fallos.
Authn
El módulo Authn ejecutó 3 verificaciones: 3 aprobados. Obtuvo una puntuación de 100/100. No se encontraron fallos.
Authz
El módulo Authz ejecutó 2 verificaciones: 2 aprobados. Obtuvo una puntuación de 100/100. No se encontraron fallos.
Exposure
El módulo Exposure ejecutó 4 verificaciones: 4 aprobados. Obtuvo una puntuación de 100/100. No se encontraron fallos.
Headers
El módulo Headers ejecutó 8 verificaciones: 6 aprobados, 2 fallidos. Obtuvo una puntuación de 65/100. 2 verificaciones fallaron y necesitan atención.
Infrastructure
El módulo Infrastructure ejecutó 5 verificaciones: 4 aprobados, 1 fallido. 1 verificación falló y necesita atención.
Tls
El módulo Tls ejecutó 7 verificaciones: 6 aprobados, 1 fallido. Obtuvo una puntuación de 43/100. 1 verificación falló y necesita atención.
Web App
El módulo Web App ejecutó 5 verificaciones: 4 aprobados, 1 informativo. Obtuvo una puntuación de 100/100. No se encontraron fallos.
Resultados de las pruebas
32 superadas · 4 fallidas · 0 con avisos · 37 en total
api
| API CORS policy is restrictive | aprobado |
| Every documented endpoint requires authentication | aprobado |
| No endpoint returned another account's records | aprobado |
authn
| Login form submits over HTTPS | aprobado |
| Session cookie sets Secure, HttpOnly and SameSite | aprobado |
| Signed in successfully with the supplied test account | aprobado |
authz
| No administrator-only page was reachable as a standard user | aprobado |
| Signed-in pages are not reachable while signed out | aprobado |
exposure
| Archivo de entorno .env no expuesto | aprobado |
| .git/config no expuesto | aprobado |
| archivo de respaldo no expuesto | aprobado |
| No hay listado de directorios en / | aprobado |
headers
| Falta Content-Security-Policy | fallido |
| Falta HSTS (Strict-Transport-Security) | fallido |
| A una cookie le falta el indicador Secure | aprobado |
| Las cookies utilizan HttpOnly | aprobado |
| Permissions-Policy presente | aprobado |
| Referrer-Policy presente | aprobado |
| X-Content-Type-Options presente | aprobado |
| Falta X-Frame-Options | aprobado |
infrastructure
| Sin registro SPF | fallido |
| 1 registro(s) A encontrado(s) | aprobado |
| Registro DKIM presente (selector: default) | aprobado |
| Registro DMARC presente | aprobado |
| El encabezado Server revela la versión | aprobado |
tls
| El certificado TLS caduca en menos de 14 días | fallido |
| Comprobaciones de la cadena de certificados y de robustez de TLS superadas | aprobado |
| El certificado cubre your-site.com | aprobado |
| No se detectaron cifrados TLS débiles | aprobado |
| TLS 1.0 está deshabilitado | aprobado |
| Certificado TLS no caducado para your-site.com | aprobado |
| Certificado TLS presente para your-site.com | aprobado |
web_app
| ZAP active scan ran authenticated, with the AJAX spider enabled | informativo |
| 2 fuente(s) de scripts de publicidad/analítica de terceros presentes en el HTML servido | aprobado |
| La política de CORS es restrictiva o está ausente | aprobado |
| No hay subrecursos mixtos (http://) en la página HTTPS | aprobado |
| ZAP active scan found no further injection issues | aprobado |
Evidencias
No Content-Security-Policy header (headers.csp)
Response headers with no Content-Security-Policy
HTTP/1.1 200 OK strict-transport-security: max-age=2592000 x-content-type-options: nosniff
Fiabilidad del análisis
Alta(100/100)
Profundidad y cobertura del análisis
Profundidad: Deep Scan (pruebas activas autenticadas)
Warden realiza pruebas de seguridad automatizadas de caja negra desde el exterior — no tiene acceso al código fuente de la aplicación. Por lo tanto, clases enteras de problemas no pueden detectarse de forma exhaustiva, incluidos los fallos de lógica de negocio y de autorización, muchas rutas de inyección almacenada/de segundo orden y ciega, vulnerabilidades alcanzables solo tras la autenticación o en un estado específico de la aplicación, y debilidades de diseño. La ausencia de hallazgos no es prueba de que un sitio esté libre de vulnerabilidades.
Un Deep Scan añade sondeos activos (inyección de payloads) pero sigue siendo automatizado y de caja negra; no equivale a una prueba de penetración manual completa con acceso al código fuente y análisis humano. Para necesidades de alta confianza, encargue una revisión asistida por código fuente o manual.
Guía de gravedad
- Critical — A serious flaw that is likely being or could easily be exploited. Fix immediately.
- High — An important weakness that could lead to compromise. Fix as a priority.
- Medium — A weakness that increases risk and should be scheduled for remediation.
- Low — A minor issue or hardening opportunity with limited direct impact.
- Info — Informational only — context for review, not a vulnerability by itself.
