security

Escáner de seguridad web: qué hay que comprobar de verdad

Lunes por la mañana. Llega un screenshot a Slack: el candado está, pero el informe de seguridad cuenta puertas abiertas. Nadie quería hacer daño. Nadie miraba con regularidad.

Un escáner de seguridad web cuenta esa visibilidad. BugHound prioriza primero lo que duele, luego las buenas prácticas, sin estrellas falsas en datos estructurados.

Imagina el escaparate público. HSTS, CSP y cookies Secure/HttpOnly son los cerrojos. TLS debe convencer a navegadores y crawlers. Los checks pasivos leen sin estresar. Los activos tocan patrones conocidos.

No es un pentest. Es el ritmo entre dos auditorías caras: escanear tras cada release, tratar lo crítico en el sprint, volver a escanear tras el fix.

Seguridad y RGPD comparten a menudo el mismo antagonista: cookies y scripts de terceros. Une escáneres de seguridad, RGPD y SEO. La moraleja es simple: mirar, priorizar, documentar, repetir.

Early access, dominio principal, top findings, y luego la guía RGPD y la de SEO técnico.