Qué hacemos

Análisis de seguridad diseñado para quienes crean sitios web

Warden hace que las comprobaciones de seguridad web de nivel empresarial sean accesibles para autónomos, agencias y equipos pequeños — sin el precio ni los conocimientos que eso normalmente exige.

Una auditoría de seguridad no debería requerir un presupuesto de seis cifras

Qualys Web Application Scanning empieza en 1.995 $/año para 25 aplicaciones. El nivel de entrada de Intruder es de 149 $/mes. Acunetix e Invicti exigen presupuestos a medida que raramente bajan de 4.000 $ al año. Nada de esto tiene sentido para un desarrollador con tres sitios de clientes o una startup que intenta superar una auditoría de seguridad.

Mientras tanto, los clientes y los equipos de compras hacen más preguntas que nunca sobre seguridad. Las auditorías de proveedores, los requisitos de los seguros y las listas de verificación de compras corporativas exigen cada vez más pruebas documentadas de que tu sitio web es seguro.

0

Experiencia en seguridad requerida

30+

Comprobaciones de seguridad automatizadas por análisis

€11.99

Precio inicial al mes — sin permanencia mínima

Lo que comprobamos

Más de 30 comprobaciones de seguridad, agrupadas por área

Warden es una plataforma DAST automatizada — pruebas dinámicas de seguridad de aplicaciones, ejecutadas contra tu sitio activo en lugar de contra tu código fuente. Las comprobaciones estándar son de solo lectura y no destructivas, por lo que tu sitio permanece activo durante todo el proceso. El Deep Scan opcional añade pruebas activas que autorizas por separado para cada dominio: envía formularios, busca fallos de inyección y, si añades una cuenta de prueba, inicia sesión y analiza las partes de tu aplicación que están detrás de un inicio de sesión.

TLS y certificados

Versión del protocolo TLS

Solidez del conjunto de cifrado

Validez del certificado

Cadena del certificado

Cabecera HSTS

Precarga HSTS

Alertas por correo sobre la caducidad del certificado

Cabeceras de seguridad

Content-Security-Policy

X-Frame-Options

X-Content-Type-Options

Referrer-Policy

Permissions-Policy

Políticas Cross-Origin

Cookies

Indicador Secure

Indicador HttpOnly

Atributo SameSite

Ámbito de las cookies

Exposición de información

Divulgación de la versión del servidor

Identificación de tecnologías

Exposición de archivos sensibles

Listado de directorios

Detección de archivos de copia de seguridad

Configuración HTTP

Redirección de HTTP a HTTPS

Detección de contenido mixto

Métodos HTTP permitidos

Protección contra clickjacking

Seguridad de IA y LLM

Detección de la superficie de chatbots de IA y LLM

Clasificación de la superficie de IA

Pruebas de inyección de prompts en un endpoint de chatbot que configures y autorices (parte de Deep Scan)

Pruebas de inyección y aplicaciones web (Deep Scan)

Cross-site scripting (XSS) — reflejado y almacenado

Inyección SQL

Recorrido de rutas e inclusión de archivos locales

Inyección de comandos

Falsificación de solicitudes del lado del servidor (SSRF)

Redirecciones abiertas

Basado en OWASP ZAP, el escáner de código abierto estándar del sector

Pruebas activas que autorizas por separado y para cada dominio — nunca se ejecutan a menos que las actives

Análisis autenticado (Pro y superiores)

Añade una cuenta de prueba y Deep Scan inicia sesión antes de analizar

Inicio de sesión mediante formulario y gestión de sesiones, para que el análisis llegue a las páginas detrás de tu inicio de sesión

Comprobaciones de cookies de sesión y cabeceras posteriores a la autenticación

Escalada de privilegios — si un usuario estándar puede acceder a páginas exclusivas de administradores

Acceso entre cuentas — si una cuenta puede leer los registros de otra (control de acceso roto)

Rastreo renderizado por navegador para aplicaciones de una sola página

Pruebas de API (Pro y superiores)

Importa un documento OpenAPI o Swagger para mapear la superficie documentada de tu API

Si los endpoints requieren autenticación

Si se aplica limitación de velocidad

Si las respuestas filtran campos sensibles

Si una cuenta puede leer los registros de otra a través de la API

Mapeo de cumplimiento

Etiquetado CWE / OWASP / CVSS en los hallazgos

Mapeo de controles PCI DSS

Mapeo de controles ISO 27001

Mapeo de controles SOC 2

Mapeo de Cyber Essentials y OWASP ASVS

Resumen de cobertura de controles — consulta qué controles del Anexo A de ISO 27001 tienen hallazgos abiertos (Pro y superiores)

Tu informe aporta evidencia de evaluación de vulnerabilidades para el control A.8.8 de ISO 27001

Comprobación gratuita de dependencias

Pega tu archivo de bloqueo de composer o npm y marcaremos las bibliotecas con vulnerabilidades conocidas — gratis en todos los planes.

Estado de las bibliotecas de IA — Pro y superiores

Marcamos las bibliotecas abandonadas, obsoletas o arriesgadas de tu pila.

Supervisión de la caducidad del dominio

Todos los planes muestran la fecha de caducidad del registro de tu dominio y su registrador; Starter y superiores añaden dos recordatorios por correo antes de que caduque, para que tu sitio y tu correo nunca se desconecten.

Refuerzo de WordPress

Exposición de XML-RPC

Enumeración de usuarios de la API REST

Divulgación de la versión de readme.html

Registro de depuración expuesto

Actualización de versiones y fin de vida útil

Las versiones detectadas se comprueban diariamente frente a los calendarios oficiales de lanzamientos de los proveedores

El software fuera de soporte se marca como un riesgo real, no como una nota rutinaria

Las versiones compatibles pero desactualizadas se señalan para su actualización

Estado SEO (todos los planes)

Títulos, meta descripciones y encabezados página por página

Open Graph / Twitter Card y datos estructurados

Texto alternativo de imágenes, estructura de URL y tamaño de página

Sitemap, robots.txt y redirección HTTPS (en todo el sitio)

Puntuación de 0–100 con correcciones en lenguaje sencillo — informativa, nunca afecta a tu calificación

Análisis profundo con IA para sugerir correcciones (Pro y superiores)

Mapa del sitio y superficie de ataque (Pro y superiores)

Rastrea tus páginas públicas y crea un inventario de páginas

Formularios y formularios de inicio de sesión, con detección de protección de formularios

Enlaces externos, direcciones de correo y scripts de terceros

Detección de enlaces rotos

Mapa del sitio informativo — nunca afecta a tu calificación

Comprobaciones avanzadas de Deep Scan

Calificación del cifrado/protocolo TLS

Descubrimiento de subdominios y detección de toma de control de subdominios

Inteligencia sobre CVE conocidas y parches

Exposición de puertos y servicios

¿Probáis los chatbots de IA?

Cada análisis comprueba automáticamente si tu sitio expone un chatbot o un endpoint LLM. Probarlo de verdad — enviarle prompts para ver cómo responde — es una prueba independiente, bajo demanda, que tú mismo configuras y autorizas; Warden nunca sondea una superficie de IA sin tu consentimiento.

¿Qué es la prueba de inyección de prompt?

Una prueba autorizada, bajo demanda, que envía prompts adversarios a tu propio endpoint de chatbot configurado para comprobar si ignora sus instrucciones, filtra su prompt de sistema o revela datos sensibles. Forma parte del Análisis profundo, disponible desde el plan Pro, y solo se ejecuta contra dominios que has verificado y para los que has dado tu consentimiento.

El proceso

Del registro a un informe calificado — sin esperas de semanas

1

Crea tu cuenta

Regístrate en menos de 2 minutos y elige el plan que mejor se adapte.

2

Añade y verifica un dominio

Añade un registro DNS TXT o sube un pequeño archivo de verificación. Tarda menos de 5 minutos y confirma que tienes autorización para analizarlo.

3

Ejecuta un análisis

Haz clic en analizar. Warden ejecuta más de 30 comprobaciones automatizadas en segundo plano — las comprobaciones estándar son de solo lectura y el Deep Scan opcional añade pruebas activas que autorizas por separado. Recibirás un correo cuando esté listo.

4

Revisa tu informe

Consulta tu calificación de A–F, tu puntuación de estado y los hallazgos con explicaciones en lenguaje sencillo e instrucciones de corrección paso a paso.

5

Corrige y vuelve a analizar

Resuelve los hallazgos siguiendo las indicaciones de tu informe y márcalos como corregidos — Warden vuelve a analizarlos automáticamente para verificarlos y recalifica tu informe, de modo que tu puntuación se actualiza sin esperar al próximo análisis programado.

6

Automatiza con reanálisis programados

Establece una frecuencia semanal o mensual para que Warden vuelva a analizar tu dominio automáticamente y mantenga tu informe actualizado — no tendrás que acordarte de hacer clic en analizar.

Para quién es Warden

Diseñado para quienes construyen, no para grandes empresas

👩‍💻

Desarrollador autónomo

Entrega un informe de seguridad con cada lanzamiento de sitio. Demuestra profesionalidad y añade un servicio de alto valor a tu oferta.

→ Plan Solo · €11.99/mes
🏢

Agencia digital

Analiza todos los sitios de tus clientes desde un único panel. Informes de marca blanca con tu propia identidad. Añade una línea de servicio de seguridad recurrente.

→ Plan Agency · €149.99/mes
🚀

Startup SaaS

Supera auditorías de seguridad de proveedores y listas de verificación de compras corporativas con un informe independiente de terceros. Automatizado — sin esperas de semanas.

→ Plan Pro · €79.99/mes
🔒

Responsable de TI

Supervisa continuamente los activos web de tu organización. Recibe alertas sobre nuevos problemas entre análisis. Mantén informada a tu dirección.

→ Plan Business · €349.99/mes
📊

Equipo de marketing

Tu sitio web es un activo crítico para el negocio. Conoce su postura de seguridad sin necesitar a TI para generar un informe. Rápido, claro, accionable.

→ Plan Starter · €34.99/mes

Cómo nos comparamos

Warden frente a las alternativas

CaracterísticaWardenCompetidoresPrueba de penetración manual
Precio inicial€11.99/mes$149–$1,995/mes$2,000–$20,000+
Obtención del informeAutomatizada y autoservicioAutomatizada y autoservicioServicio de 2–6 semanas
DAST activo (XSS / inyección SQL)✓ (Pro+, autorizado)
Análisis autenticado✓ (Pro+)Solo niveles Enterprise
Pruebas de API / OpenAPI✓ (Pro+)Varía
Control de acceso roto (IDOR)✓ (Pro+, dos cuentas de prueba)Raramente
Lógica empresarial y exploits encadenados
Hallazgos en lenguaje sencilloVaríaVaría
No se necesitan conocimientos de seguridad
Informe PDF para clientes
Facturación mensual disponibleA menudo solo anualN/A
Marca blanca disponible✓ (Agency+)RaramenteDepende
Mapeo de cumplimiento (PCI DSS / ISO 27001 / SOC 2)Varía✓ (personalizado)
Integraciones con Slack / webhook / JiraSolo niveles EnterpriseN/A
Reanálisis para verificar correccionesRaramenteCoste adicional
Acceso a la API REST✓ (Business)Solo niveles EnterpriseN/A
Reanálisis programadosN/A

¿Listo para descubrir tu calificación de seguridad?

Todos los planes incluyen el motor de análisis completo. Cancela cuando quieras.

Empezar