Escáner de seguridad — Guía del usuario | YoBench
Cómo usar el módulo «Escáner de seguridad» en YoBench: 14 comprobaciones (SSL, cabeceras HTTP, puertos, DNS, subdominios), ajustes y flujo paso a paso.
Para qué sirve el módulo «Escáner de seguridad»
El módulo realiza una auditoría completa de seguridad de un sitio web o un dominio en una sola pasada. En lugar de ejecutar una decena de utilidades por separado (openssl, nmap, dig, servicios en línea), indicas una dirección y obtienes un informe unificado con findings en 14 categorías — desde la caducidad del certificado SSL hasta puertos abiertos y archivos .env olvidados.
Lo que obtienes:
- Una vista técnica completa de la seguridad — SSL/TLS, cabeceras HTTP, DNS, puertos abiertos, subdominios, archivos sensibles — en una única tabla con niveles de severidad (
critical / high / medium / low / info). - Ejecución local — la mayoría de las comprobaciones se ejecutan directamente desde tu equipo a través de los módulos integrados de Node.js, sin enviar datos a servicios de terceros.
- Análisis IA de los resultados — una revisión opcional por el proveedor que elijas (OpenAI, Claude, LLM local): explica los findings en lenguaje sencillo y sugiere prioridades de corrección.
- Plantillas e historial — cada ejecución se guarda en la base local cifrada; las plantillas se pueden reutilizar y relanzar regularmente.
Comprobaciones disponibles
El módulo ofrece 14 tipos de comprobación. Se activan individualmente al crear una plantilla.
| ID | Qué comprueba |
|---|---|
| SSL/TLS Analysis | Validez del certificado, cadena de confianza, protocolos soportados (TLS 1.0/1.1/1.2/1.3), cifrados débiles. |
| HTTP Security Headers | Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, etc. |
| Cookie Security | Flags Secure, HttpOnly, SameSite en cada cookie. |
| DNS & Email Security | MX, SPF, DMARC, DKIM, DNSSEC — corrección de los registros DNS del dominio y su correo. |
| Port Scan | Puertos comunes (FTP, SSH, SMTP, MySQL, RDP, MongoDB, Redis, etc.) con banner-grabbing para detectar la versión del servicio. ~24 puertos por defecto; la lista es configurable. |
| Sensitive File Exposure | Busca rutas típicas: .env, .git/, .gitignore, copias de seguridad, credenciales AWS, wp-config.php, dumps de BD. |
| CORS & Redirects | Access-Control-Allow-Origin demasiado abierto, redirecciones abiertas, contenido mixto (página HTTPS cargando recursos HTTP). |
| Client-side Security | Contenido mixto, ausencia de SRI, scripts inline peligrosos, formularios sin protección, target="_blank" sin rel="noopener". |
| Technology Detection | Detecta CMS (WordPress, Drupal), frameworks (React, Vue, Angular), software de servidor y versiones. |
| Subdomain Enumeration | Descubrimiento de subdominios mediante Certificate Transparency (crt.sh) con verificación de accesibilidad de los hosts encontrados. |
| WAF Detection | Reconoce 10+ Web Application Firewalls: Cloudflare, AWS WAF, Akamai, Imperva, ModSecurity, F5 BIG-IP ASM, Sucuri, etc. |
| HTTP Methods | Indica qué métodos HTTP acepta el servidor (PUT, DELETE, TRACE, CONNECT, OPTIONS). |
| Rate Limiting | Busca señales de protección contra fuerza bruta a partir de cabeceras y respuestas 429. |
| Information Disclosure | security.txt (RFC 9116), robots.txt, CHANGELOG, INSTALL, paneles de admin expuestos y filtraciones similares. |
La mayoría de las comprobaciones se ejecutan localmente. Los recursos externos solo los usan: Subdomain Enumeration (API crt.sh) y Análisis IA (si se selecciona un proveedor de IA).
Parámetros y ajustes
Parámetros de la plantilla
Una plantilla es un conjunto reutilizable de parámetros para un escaneo. Al crearla especificas:
- Nombre — etiqueta libre para la plantilla.
- Dirección — una URL o un dominio (se normaliza automáticamente:
example.com,https://example.com,https://example.com/pathson válidos). - Selección de comprobaciones — elige de 1 a las 14 disponibles. Cuantas más, más tiempo tarda el escaneo.
- Proveedor de IA (opcional) — qué proveedor de Ajustes de IA analizará el informe. Vacío = sin análisis IA.
- Proxy (opcional) — enruta todo el tráfico del escaneo por un perfil proxy desde los ajustes.
- Prompt IA — el prompt usado para el análisis IA. Mantén el predeterminado o adáptalo a tu contexto (por ejemplo, pedir la salida en un idioma concreto con priorización para un equipo junior).
Ajustes globales del módulo
Se configuran en Ajustes → Escáner de seguridad y se aplican a todas las plantillas:
- Tiempo de espera — tiempo máximo de espera de una operación HTTP/TCP individual (ms). Un tiempo alto aumenta la posibilidad de esperar a un sitio lento; uno bajo acelera el escaneo.
- Comprobaciones paralelas — cuántas se ejecutan simultáneamente. Por defecto 5; valores altos cargan más la red y el servidor objetivo.
- Lista de puertos — lista de puertos personalizada para Port Scan además de la predeterminada.
- User-Agent — la cadena
User-Agentusada en las peticiones HTTP. - Rutas adicionales — rutas extra para Sensitive File Exposure además del conjunto integrado (por ejemplo,
/_admin,/.config/secrets.json).
Flujo de uso
1. Crea una plantilla
- Abre el módulo Escáner de seguridad desde el menú lateral izquierdo.
- En la pestaña Plantillas pulsa Nueva plantilla.
- Completa nombre y dirección, marca las comprobaciones que necesitas.
- Opcionalmente, elige proveedor de IA y proxy, edita el prompt.
- Guarda la plantilla.
2. Inicia un escaneo
- En la pestaña Plantillas pulsa Escanear junto a la plantilla.
- El módulo divide automáticamente las comprobaciones en dos grupos:
- Sin navegador (SSL, cabeceras, cookies, DNS, puertos, archivos, CORS, WAF, subdominios, métodos, rate limiting, info disclosure) — se ejecutan en paralelo dentro del límite de concurrencia configurado.
- Con navegador (client-side, technology) — se ejecutan secuencialmente a través de un navegador headless compartido.
- El panel inferior muestra un log en tiempo real: qué comprobaciones empezaron, cuáles terminaron, cuáles produjeron findings.
- Puedes detener el escaneo en cualquier momento con Detener — las comprobaciones ya terminadas se conservan.
3. Revisa el informe
- Abre la pestaña Informes — ordenados por fecha de ejecución.
- Abre un informe: a la izquierda la lista de todas las comprobaciones con estado y número de findings; a la derecha los detalles de la comprobación seleccionada.
- Cada finding contiene: severidad (
critical,high,medium,low,info), título, descripción y recomendación de corrección. - Si se seleccionó un proveedor de IA, la pestaña Análisis IA contiene un resumen Markdown del informe. El análisis IA queda disponible cuando el escaneo termina — mientras el escaneo está en curso, la pestaña muestra un estado de espera.
4. Actúa con los resultados
- Vuelve a ejecutar las plantillas después de los releases — esto evidencia regresiones (por ejemplo, una cabecera HSTS perdida tras una migración de nginx).
- Elimina informes obsoletos con Eliminar — las comprobaciones vinculadas se eliminan en cascada.
- Usa plantillas separadas para distintos entornos (
prod,staging) — facilita las comparaciones.
Siguientes pasos
- Conecta proveedores de IA para activar el análisis IA de los informes.
- Configura proxies si necesitas escanear recursos en una red privada.
- Para monitoreo continuo de disponibilidad usa Health Check — ese módulo se centra en uptime; el Escáner de seguridad, en la configuración.
Ayuda y comentarios
¿Encontraste un bug o quieres proponer un nuevo tipo de comprobación? Escríbenos a través del formulario de contacto.