Scanverra
Auditoría de seguridad

Convierte un escaneo en evidencia de cumplimiento

Un escaneo de seguridad solo es útil si puedes actuar sobre él. Cada hallazgo aquí se organiza en una categoría de riesgo y se vincula a los controles de SOC 2 y GDPR con los que está relacionado.

Ejecutar auditoría de seguridad gratis

Qué cubre el escaneo

Cabeceras y transporte

CSP, HSTS (con una comprobación en vivo contra la lista de precarga HSTS de Chrome), X-Frame-Options y configuración de TLS/certificados.

Exposición

Secretos expuestos, archivos sensibles y rutas de administración o copias de seguridad reveladas por accidente en robots.txt.

Cookies y CORS

Ausencia de las marcas Secure/HttpOnly en las cookies y configuración de CORS demasiado permisiva.

Correspondencia de referencia

Cada hallazgo etiquetado con un identificador CWE y una categoría del OWASP Top 10 (2021), además de relevancia PCI cuando aplica.

Correspondencia entre categorías de riesgo y controles

RiesgoSOC 2GDPR
Exposición de secretosCC6.1, C1.1Art. 32
Cifrado en el transporteCC6.7Art. 32
Control de accesoCC6.1Art. 25
Riesgo de inyecciónCC6.8Art. 32
Vulnerabilidades en dependenciasCC6.8Art. 32
Divulgación de informaciónC1.1Art. 5(1)(f)
Brechas de monitorizaciónCC7.2Art. 33
Fortalecimiento de la configuraciónCC6.6Art. 25
Correspondencia heurística por categorías, no una evaluación certificada: el cumplimiento normativo también requiere controles no técnicos que este escáner no puede evaluar.

Cómo funciona

De hallazgos en bruto a evidencia categorizada y vinculada a controles.

Pega tu URL

Sin instalar ningún agente, sin acceso al código: un escaneo externo contra tu sitio en vivo, la misma vista que obtendría un atacante.

Hallazgos, categorizados

Cada problema se agrupa en una categoría de riesgo (secretos, cifrado en el transporte, control de acceso y más) en lugar de dejarse como una lista plana.

Vinculados a controles

Cada categoría de riesgo se vincula a los Criterios de servicios de confianza de SOC 2 y a los artículos de GDPR relevantes, como punto de partida para reunir evidencia de auditoría.

Preguntas frecuentes

Preguntas frecuentes

¿Esto es una evaluación certificada de cumplimiento SOC 2 o GDPR?

No, y lo dejamos explícito en el propio producto: es una correspondencia heurística por categorías, no una evaluación certificada. Un hallazgo del escáner es evidencia relevante para un control, no una prueba de que el control se cumple; el cumplimiento de SOC 2 y GDPR también requiere controles no técnicos (políticas, revisiones de acceso, gestión de proveedores) que este escaneo no puede evaluar. Úsalo como un buen punto de partida para reunir evidencia, no como sustituto de una auditoría real.

¿Cuál es la diferencia entre esto y el Verificador de cabeceras de seguridad?

El Verificador de cabeceras de seguridad profundiza en una sola cosa: las cabeceras de seguridad HTTP, con un análisis completo de las directivas CSP y verificación de precarga HSTS. Esta auditoría toma un escaneo más amplio (cabeceras más secretos, cookies, CORS y más) y lo organiza en torno a categorías de riesgo relevantes para el cumplimiento normativo y sus controles vinculados.

¿Qué Criterios de servicios de confianza de SOC 2 se cubren?

Los hallazgos del escaneo se vinculan a varios Criterios comunes (CC6.1 Acceso lógico, CC6.6 Configuración de seguridad de red, CC6.7 Confidencialidad en la transmisión, CC6.8 Prevención de código malicioso, CC7.2 Monitorización del sistema) y al criterio de Confidencialidad (C1.1), los criterios más directamente relacionados con lo que un escaneo externo de un sitio web puede observar realmente.

¿A qué artículos del GDPR hace referencia?

Principalmente al Artículo 32 (Seguridad del tratamiento), al Artículo 25 (Protección de datos desde el diseño) y al Artículo 5(1)(f) (Integridad y confidencialidad): los artículos relacionados con medidas técnicas de seguridad, que es a lo que un escaneo externo puede referirse.

Free - no sign-up required

Ejecuta una auditoría de seguridad gratis

Hallazgos categorizados y vinculados a los controles de SOC 2 y GDPR.

Run free audit