Mira tu sitio como lo mira un atacante.
61 pruebas en siete capas, cada semana, sin agente y sin tocar tu servidor.
Cada hallazgo viene con severidad, evidencia técnica y qué hacer. Al final, una nota de A a F y el diff respecto a la auditoría anterior.
Sin agente · no invasivo · autorizas el dominio antes de la auditoría
−6 puntos desde la auditoría anterior. 1 hallazgo nuevo, 3 resueltos.
Honestidad técnica
Qué es esto, y qué no es.
Es ASM externo: observación no invasiva de la superficie que tu dominio expone a internet.
No es pentest. No explotamos vulnerabilidades, no hacemos fuerza bruta, no intentamos saltar la autenticación.
Para una prueba de intrusión quieres un pentester humano — y nosotros ayudamos señalando lo obvio antes de que él cobre caro por señalar lo mismo.
El papel de Sentinela es ver y avisar, no interceptar. Fail-safe y fail-loud: una prueba que falla se vuelve un hallazgo informativo, nunca silencio.
Tres capas, una plataforma
Un escáner se detiene en el ojo. CTEM atraviesa las tres.
Detectar es la parte fácil. Lo que cambia el juego es traducir el hallazgo en riesgo con precio y cerrar el ciclo hasta la corrección.
Ojos
Descubren lo que existe.
54 pruebas PHP nativas, sin binario externo — red, TLS, cabeceras, correo, exposición, privacidad y nube. Donde la industria ya resolvió, envolvemos lo bueno: CVE templates, SAST, IaC.
Ver las 61 pruebas →Cerebro
Traducen en riesgo con precio.
Nota técnica de A a F comparable entre objetivos, más riesgo contextual por criticidad de negocio, CISA KEV y EPSS — y exposición en R$/año usando el downtime real de Uptime.
Ver scoring y riesgo financiero →Brazos
Cierran el ciclo hasta la corrección.
Cada hallazgo se vuelve una tarea de remediación con responsable y plazo, MTTR por workspace, issue en Jira y break-the-build vía SARIF en GitHub Actions. No se detiene en el informe.
Ver remediación y CI/CD →La mayoría de las herramientas de ASM se detiene en el ojo: entrega una lista. El ciclo completo es lo que conecta las tres.
Cómo funciona
61 pruebas en 7 capas distintas.
La seguridad de un sitio no es una sola cosa. Cada capa tiene un conjunto de probes especializados que observan un aspecto diferente de la superficie externa de tu dominio. Son 49 que observan desde fuera sin que configures nada, 9 opt-in (caja blanca, dependencias, Vercel y filtraciones) y 3 OSINT que dependen del plan.
Capa 1 Red y alcance 5 probes Cómo se presenta el objetivo en internet — DNS, puertos abiertos, reputación.
- DNS Salud de los NS, propagación, consistencia de registros y resolución.
- DNS Security CAA records (control de emisión de certificados, MEDIUM si ausente) y AXFR zone transfer vía TCP (CRITICAL si está permitido — expone toda la zona DNS).
- DNSSEC Verifica DNSSEC vía DNS-over-HTTPS (Cloudflare DoH). Detecta dominios sin DS/DNSKEY (MEDIUM) o con cadena rota — DS presente pero AD bit ausente (HIGH).
- Puertos (TCP) Scan TCP top-30 + banner grabbing. Gated por autorización explícita.
- Reputación Spamhaus DNSBL + Google Safe Browsing opcional.
Capa 2 Aplicación web 37 probes Cómo responde tu aplicación a un visitante (o atacante).
- TLS / Certificado Versiones (TLS 1.0/1.1 deprecated, TLS 1.3 missing), ciphers, expiración, hostname, signature, OCSP.
- Cabeceras HTTP HSTS (preload, includeSubDomains), CSP (unsafe-inline, wildcards, Trusted Types), COOP/COEP/CORP, redirect HTTPS, disclosure de versión.
- Cookies Secure, HttpOnly, SameSite, prefijos __Host-/__Secure- en cookies de sesión.
- Exposición de paths .env, .git, dumps, logs, lockfiles de dependencia (composer.lock, package-lock.json, yarn.lock, pnpm-lock.yaml — versiones exactas fijadas habilitan targeting preciso de CVE), OIDC discovery (/.well-known/openid-configuration), healthchecks (/actuator/health, /readyz), security.txt presencia.
- Descubrimiento de archivos sensibles Detecta filtraciones que el ExposureProbe no cubre por usar nombres impredecibles (dump_2026_xyz.sql, instance_db_hash.sql.gz). Detecta listado de directorio abierto (autoindex Apache/nginx/IIS/Caddy) en 18 paths comunes de backup y cruza HTML/robots.txt/sitemap.xml buscando enlaces con extensión sensible. Valida vía fingerprint (keywords SQL, magic bytes gzip/zip/SQLite, formato KEY=value en .env).
- Bundle JS Secrets en bundle, source maps públicos, libs vulnerables (jQuery, Bootstrap, Vue 2, Moment.js), SRI ausente, mixed content, CSRF en forms POST.
- Source Leak Claves PEM en el HTML (CRITICAL), connection strings con credenciales (CRITICAL), credenciales en comentarios HTML (HIGH), IPs RFC 1918 en scripts inline (MEDIUM). Filtra placeholders.
- Página de error Stack trace expuesto en 404/500: Laravel/Whoops, Symfony, Django, Rails, ASP.NET, Express.
- WordPress Versión, plugins (wordlist 250+, 100/scan), temas, XML-RPC, user enum, debug.log. CVE matching vía Wordfence Intelligence — 100k+ vulns con CVSS, sync diario. Enriquecimiento EPSS + CISA KEV automático.
- WP cron Salud de wp-cron.php sin disparar el cron: 403 (agendamiento bloqueado por WAF) es MEDIUM; cron declarado deshabilitado sin evidencia de cron externo, HIGH.
- WP caché Heurística pasiva sobre los headers de la home — sin request extra. Ningún header de caché (probable ausencia de plugin) o no-store en la home son MEDIUM.
- WP debug expuesto /wp-content/debug.log legible es CRITICAL. Marcadores de error PHP en el HTML (Notice:, Fatal error) y stack traces, HIGH. Conservador: no matchea “warning”/“error” en prosa.
- WP indicadores de compromiso Baseline conservadora de IOC sobre el HTML de la home: base64 contiguo ≥500 chars en script inline (MEDIUM), eval( inline (HIGH), meta refresh a dominio de terceros. Umbrales altos para no penalizar GTM/analytics.
- Multi-CMS Drupal (CHANGELOG expuesto, settings.php), Joomla! (manifest XML, /administrator/), Magento (/magento_version, admin path por defecto). Comprobaciones específicas por CMS.
- Malware Scan Crawl de hasta 10 páginas. Detecta JS ofuscado (eval/atob, Dean Edwards packer), contenido oculto con spam, iframes externos, forms con action hijacking, cloaking por User-Agent. Cruza URLs contra URLhaus + OpenPhish (~300k entradas, sync diario).
- API Surface OpenAPI/Swagger expuestos, GraphQL introspection habilitada, field suggestions.
- GraphQL / JWT GraphQL Playground expuesto, JWTs en el cuerpo/cookie con alg:none (CRITICAL), expiración larga, claims sensibles.
- Cloud Storage Detecta buckets S3, GCS y Azure Blob referenciados en el HTML. Prueba listado público (CRITICAL) o registra como INFO si es privado. Se extiende a la enumeración de buckets S3 (Pro+): wordlist de 20 sufijos sobre el eTLD+1 (-backup, -prod, -uploads…) probando listado público en paralelo, con dedupe contra los buckets ya citados en el HTML.
- CORS Wildcard con credentials, reflexión de Origin, null origin.
- Métodos HTTP TRACE habilitado, verbos sensibles (PUT/DELETE sin autenticación).
- Confirmación activa de XST Check ACTIVO detrás del gate de autorización: envía TRACE/TRACK con un token único en un header y confirma Cross-Site Tracing cuando el servidor devuelve el token (MEDIUM — prueba, no solo "declarado"). No destructivo, alcance estrecho.
- Open redirect Parámetros next, redirect, return — confirmado por el host parseado en la respuesta.
- Robots / Sitemap Paths sensibles declarados (admin, internal, backup) en /robots.txt y /sitemap.xml.
- WAF Detection Fingerprint de WAF/CDN por headers, cookies y body (Cloudflare, Sucuri, Imperva, Akamai, CloudFront, Fastly, Vercel, Azure, F5, Wordfence, ModSecurity). Muestra la IP del scanner para el allowlist.
- Directory Discovery Barrido de ~40 rutas comunes en paralelo (admin panels, phpMyAdmin, paneles de debug — Horizon, Telescope, Pulse, Debugbar, Clockwork —, backups, uploads, config, logs). Un panel de debug ABIERTO (HTTP 200) escala a CRITICAL: los dashboards de cola renderizan payloads de jobs encolados — tokens de canal, webhooks, PII de destinatario; presente pero protegido (403) queda HIGH. Detección de soft-404 vía canary. Gated por autorización.
- Tech Disclosure Versiones de software expuestas en headers HTTP (Server, X-Powered-By, X-AspNet-Version) y meta generator, permitiendo targeting por un CVE específico.
- Host Header Injection Reflexión de X-Forwarded-Host y X-Original-Host en el cuerpo o Location. Detecta el vector de password reset poisoning y cache poisoning (HIGH).
- Internal Network Leak IPs privadas RFC 1918 (10.x, 172.16–31.x, 192.168.x, 127.x) y hostnames internos (.internal, .corp, .lan) en headers HTTP — revela la topología de infra al atacante.
- Form Password Formularios con input[type=password] enviados vía HTTP (CRITICAL — contraseña en texto claro) o a un dominio externo (HIGH — credential harvesting).
- Caching Security Respuestas con Set-Cookie sin Cache-Control: no-store/private (MEDIUM) y evidencia de sesión servida desde caché compartida vía header Age (HIGH). RFC 7234.
- Security.txt Quality Valida security.txt según RFC 9116: Contact obligatorio (HIGH), Expires obligatorio (MEDIUM), registro expirado (MEDIUM) o válido por más de 1 año (LOW).
- Rate limiting observado Dice si el objetivo limitó peticiones durante la auditoría — sin disparar una sola petición propia. Solo lee el tráfico que las demás probes ya produjeron, así que no tiene gate de autorización ni de plan.
- Stack moderna Fingerprint de Next.js, Astro, SvelteKit, Remix y Nuxt por headers y paths característicos. Alimenta detected_stack y habilita las tres probes siguientes.
- Source maps expuestos Un source map publicado en producción revela el código original con nombres de variables y funciones. MEDIUM en el 200; HIGH cuando el cuerpo trae sourcesContent (fuente entera, no solo los nombres). Máximo 6 paths por run.
- .env expuesto .env servido en la raíz pública — error común de un next export mal configurado. CRITICAL con fingerprint de secreto real (DATABASE_URL, AWS_ACCESS_KEY_ID, STRIPE_, SUPABASE_); HIGH en el patrón genérico CLAVE=valor.
- Rutas /api sin auth Endpoint /api/* devolviendo JSON sin autenticación. CRITICAL con PII o token aparente; MEDIUM con array de objetos de IDs secuenciales. Conservador: 1 request por path, máximo 6.
- Nuclei Plantillas de CVE de la comunidad, corriendo asíncrono fuera del lote PHP (RunNucleiProbeJob). Es la única probe envuelta de esta capa.
Capa 3 Identidad y dominio 6 probes Quién responde por ese dominio, cómo recibe emails y protección contra hijacking.
- Email (presencia) SPF (con lookup budget RFC 7208 §4.6.4), DKIM selectors comunes, DMARC, ausencia de los registros.
- Email (fuerza) Análisis de calidad de las políticas: SPF +all/?all (HIGH), SPF ~all sin DMARC enforcement (MEDIUM), DMARC p=none (HIGH), DMARC pct<100 (LOW). Va más allá de la presencia — evalúa si la política realmente protege.
- MTA-STS / TLS-RPT Política de transporte SMTP seguro (RFC 8461): publica política, archivo accesible, modo enforce. TLS reporting (RFC 8460) configurado.
- Whois (RDAP) Expiración del dominio, estado clientHold, pendingDelete.
- Domain Lock Verifica vía RDAP si el dominio tiene registrar lock: clientTransferProhibited (MEDIUM si ausente) y clientDeleteProhibited (LOW si ausente). Previene domain hijacking.
- Subdominios Descubrimiento pasivo vía Certificate Transparency (crt.sh) + chequeo de subdomain takeover en 16 services (GitHub Pages, Heroku, Fastly, etc.).
Capa 4 Conformidad 1 probe · 7 detectores La capa brasileña — LGPD observable desde fuera, con base en los artículos que afectan al sitio común. Los hallazgos alimentan el mapa de compliance (LGPD/ISO 27001/PCI-DSS).
- Trackers de terceros GA4, GTM, Meta Pixel, Hotjar, Clarity, TikTok, LinkedIn, Mixpanel, Amplitude, Segment, FullStory y más — 24 hosts + 11 patrones inline (gtag, fbq, dataLayer). Detecta un tracker cargando ANTES del banner incluso cuando no hay cookie HTTP. HIGH si no hay banner. Ref art. 7º, I.
- Banner & dark pattern Detecta la presencia del banner (CookieYes, OneTrust, Cookiebot, Iubenda, Klaro, Didomi, Usercentrics, Termly, Osano y custom) y comprueba si hay opción visible de "Rechazar"/"Solo necesarias". Un banner "acepta o nada" es vicio de consentimiento (Guía de Cookies de la ANPD, art. 8º §4º).
- Política & DPO Detecta enlace/mención a la política de privacidad y contacto del Encargado/DPO vía parse DOM (XPath en <a href> + texto visible). Rastrea una página dedicada (/politica-de-privacidade, /privacidade) recogida por el crawler aunque la home no la cite. Refs art. 9º + art. 41.
- Formulario sin aviso Forms POST recolectando email, CPF, teléfono, nombre o contraseña sin checkbox o enlace visible a la política de privacidad cercano — falta consentimiento informado (art. 8º, §1º). Parse DOM con fallback heurístico en hermanos del form.
- PII en URL CPF, email, teléfono o RG pasando vía querystring en enlaces de la página. Valor enmascarado antes de persistir como evidencia. Se filtra en logs de servidor, historial del navegador y Referer a terceros — riesgo de seguridad clásico (art. 46).
- Transferencia intl. Cruza el fingerprint de hosting extranjero (Cloudflare, AWS CloudFront, Vercel, Azure, Fastly, Akamai, Fly.io, Netlify, Render, Railway — 17 headers + 7 tokens en Server/Via) con la mención a "transferencia internacional"/"cláusulas contractuales estándar" en el texto. Sin disclosure = LOW (art. 33).
- Cookies de tracking Cookies clásicas de tracking (_ga, _gid, _fbp, hjid, _hjSessionUser, etc.) seteadas en la primera visita sin banner detectado — HIGH (art. 7º, I).
Capa 5 Personas 2 probes (opt-in) Vector humano — dominio y emails del objetivo en filtraciones de datos públicas. Ahora continuo: vigilancia diaria + panel dedicado + alerta, no solo durante la auditoría.
- Filtración de credenciales Opt-in por objetivo. Cruza el registrable domain (+ dominios extra) contra el catálogo de Have I Been Pwned sincronizado localmente (sync diario). Emite un hallazgo agregado con nº de filtraciones, cuentas comprometidas y fecha de la más reciente; severidad por la recencia y sensibilidad de los datos expuestos. 100% pasivo — no toca el objetivo.
- Filtraciones de email Recolecta mailto: y fallbacks (contact@, admin@, security@) y cruza vía h8mail contra bases de filtración públicas.
Capa 6 Código fuente y deploy 7 probes (opt-in) Opt-in (plan Agencia+) — 5 probes caja blanca con clon temporal del repo (SAST, secret scanning, Dockerfile, IaC, GitHub Actions), 1 que lee los lockfiles de dependencias vía API del proveedor (sin clon) y 1 conector caja gris que lee la API de Vercel.
- Dependencias del repo composer.lock, package-lock.json, yarn.lock, requirements.txt, poetry.lock, go.mod, Gemfile.lock — GitHub/GitLab (subgrupos)/Bitbucket. PAT opcional para repos privados. Cruzado con OSV.dev + CVE/EPSS/KEV.
- SAST (Semgrep) Análisis estático con rulesets detectados por stack: PHP/Laravel, JavaScript/Express/React, Python/Django/Flask, Go, Ruby, Java + OWASP Top 10. Hallazgos agrupados en 15 buckets (SQLi, XSS, command injection, path traversal, mass assignment, weak crypto, etc.). CWE-78/89/94 promovidos automáticamente a CRITICAL.
- Secret scanning Gitleaks recorre el historial git de la rama clonada — completo cuando el repositorio cabe en el límite de tamaño, superficial cuando no —, y el hallazgo declara cuál de los dos. Detecta claves AWS/GCP/Azure (CRITICAL), GitHub PAT, Stripe/Twilio/SendGrid, claves privadas PEM, y ~150 otros patrones. Valor enmascarado (solo el prefijo aparece) antes de persistir.
- Dockerfile (Hadolint) Lint de Dockerfile detectando prácticas inseguras: USER root persistente (HIGH), ADD en vez de COPY, versiones no pinned en apt/apk/pip/npm, tag latest, missing HEALTHCHECK, shell sin pipefail, caché de apt no limpia. 9 buckets traducidos.
- IaC (Trivy config) Misconfigurations en Terraform (.tf), Kubernetes manifests, CloudFormation, Helm charts, Ansible playbooks + CIS Docker benchmark. Severity directo de Trivy (CRITICAL/HIGH/MEDIUM/LOW), cap de 500 hallazgos por run ordenados por severity.
- GitHub Actions Parser custom de .github/workflows/*.yml: pull_request_target + checkout del head del PR (CRITICAL — RCE clásico), permissions: write-all (MEDIUM), actions sin pin de SHA (@branch HIGH, @tag terceros MEDIUM), secrets ecoados en run (HIGH).
- Vercel (API) Conecta a la API oficial de Vercel con token read-only por objetivo (cifrado). Audita la versión de Node (HIGH si EOL/sin soporte de seguridad, MEDIUM si fin de vida reciente), si el deploy de producción más reciente se rompió — con las líneas de error del build — y la tasa de builds fallidos en el historial reciente. No lee variables de entorno ni código fuente.
Capa 7 Exposición externa (OSINT) 3 probes (plan-gated) Fugas de tu dominio en fuentes públicas fuera del perímetro — motores de búsqueda, repos públicos, Internet Archive, buckets cloud adivinables. 100% pasivo, plan-gated.
- Google Dork (Pro+) Escanea el índice de Google vía Serper.dev en 11 categorías: archivos sensibles indexados (.env, .sql, .bak, phpinfo, directory listing, credenciales en URL) y menciones del dominio en pastes públicos (Pastebin, Gist, Postman, GitLab, Bitbucket, Docker Hub). Cubre el caso clásico de "archivo desapareció del servidor pero sigue en caché". Opt-out por categoría; caché 24h.
- Public Repo Leak (Business+) GitHub Code Search con 7 queries: archivos .env, DATABASE_URL, AWS access keys (AKIA), claves privadas RSA, webhooks Slack, wp-config.php + enumeración opcional vía org:{handle}. Detecta repo de la empresa publicado por error y empleado comiteando secreto en cuenta personal. Enmascaramiento automático de AWS/Slack/GitHub/Stripe en snippets de evidencia. Excluye el repo conectado para evitar self-hits.
- Wayback Machine (Pro+) Internet Archive CDX API. Lista URLs históricas del dominio que apuntan a archivos sensibles (18 extensiones: .env, .sql, .pem, .config, .log, etc.) — aunque hayan sido eliminadas del servidor, el contenido sigue accesible indefinidamente vía caché de Wayback. Agrupado por extensión en un único finding.
Los probes de las capas 1–4 corren en cada auditoría tras autorizar el dominio (3 de ellos — Puertos, Directory Discovery y Confirmación activa de XST — requieren un gate de autorización adicional para sondeo activo). Los probes opt-in (capas 5 y 6) requieren datos extra: toggle de monitoreo de filtración, autorización para recolectar emails, URL del repositorio para los análisis caja blanca y token read-only de Vercel para la auditoría del proyecto. La capa 7 (OSINT) es 100% pasiva — nunca toca el objetivo, solo escanea índices públicos — y está liberada por plan: Pro+ desbloquea Google dorks, Wayback y enumeración de buckets cloud; Business+ añade escaneo de repositorios públicos filtrando código.
Salidas
No basta detectar. Tiene que servir para actuar.
PDF ejecutivo
Resumen para la dirección y detalle técnico en el mismo documento, con la nota, el diff y qué hacer. White-label en el plan Agencia.
Evidencia por hallazgo
Cada hallazgo trae lo que se observó — cabecera, fragmento de respuesta, registro DNS — para que el equipo verifique sin rehacer la prueba.
Diff entre auditorías
Qué apareció, qué desapareció y qué sigue desde la semana pasada, con los hallazgos nuevos destacados.
Exportación y API
CSV, JSON y API de solo lectura. El historial es tuyo, incluso al salir.
Tarea de remediación
El hallazgo se vuelve tarea con responsable y plazo, y el MTTR del workspace muestra si la fila avanza.
Jira y CI/CD
Issue abierta en tu proyecto y SARIF en GitHub Actions para frenar el build cuando aparezca algo crítico.
Recurrencia
Auditoría cada semana, sin que la recuerdes.
Se configura una vez. Sentinela corre en el horario acordado, compara con la auditoría anterior y notifica los canales elegidos mientras haya un hallazgo crítico o alto — con los nuevos destacados.
Desde Pro también existe el disparo por evento: una prueba ligera nota exposición nueva — puerto abierto, cabecera caída, vulnerabilidad crítica — y dispara la auditoría profunda en unos 30 segundos, sin esperar a que cambie la semana.
Por perfil
Misma plataforma, lecturas diferentes.
¿Se filtró? Te enteras — sin necesidad de auditar.
Todos los días cruzamos tus dominios con el catálogo público de filtraciones. La exposición nueva genera alerta el mismo día y entra en la Central. Credenciais & Dados Expostos viven en un solo panel, 100% pasivo.
Evidencia documental fechada.
Siete detectores de privacidad observables desde fuera: tracker de terceros antes del banner, "acepta o nada", formulario sin aviso, dato personal en querystring, transferencia internacional sin disclosure. El mapa de compliance correlaciona con LGPD, ISO 27001 y PCI-DSS.
Cobro recurrente con prueba.
Audita todos los sitios de tus clientes en una cuenta. PDF white-label con tu marca y resumen ejecutivo cada mes, mostrando la nota subiendo de C a A — argumento concreto a la hora de renovar.
Transparencia
Detrás del gate de autorización.
Antes de correr cualquier prueba activa en tu dominio, exigimos que marques “autorizo la auditoría de este dominio”. Sin eso, solo corren las pruebas 100% pasivas — DNS, WHOIS, CT logs. Eso te protege a ti, nos protege a nosotros y está alineado con las buenas prácticas de investigación de seguridad y con la ley de privacidad.
Comparativa
Sentinela vs alternativas.
| Sentinela | Escáner de aplicación (DAST) | Plataforma de ASM | Escáner de infraestructura | |
|---|---|---|---|---|
| En portugués nativo | sí | — | — | — |
| Pago en BRL con factura | sí | — | — | — |
| Prueba dedicada de privacidad | sí | — | — | — |
| Uptime en el mismo panel | sí | — | — | — |
| Riesgo financiero en R$/año | sí | — | — | — |
| Auditoría recurrente automática | sí | sí | sí | sí |
Cada producto es fuerte en algo — elige el que encaja en tu caso. Comparativa basada en los planes públicos de las respectivas plataformas en agosto de 2026.
FAQ — Security Audit
Dudas comunes.
¿No encontraste la tuya? Habla con nosotros — responde una persona.
¿Es un pentest?
No. Es ASM externo automatizado y recurrente: observamos lo que tu dominio expone, sin explotar nada. Complementa al pentester humano — no lo sustituye.
¿Va a tumbar mi sitio?
No. Las pruebas tienen límite de tasa y son de bajo impacto. Ninguna hace fuerza bruta ni prueba destructiva, y las tres de sondeo activo exigen un aval tuyo además de la autorización del dominio.
¿Por qué tengo que autorizar el dominio?
Porque la auditoría activa solo es legítima con permiso de quien manda en el dominio. Es un clic, queda registrado con fecha y hora, y protege a las dos partes.
¿El informe sirve como evidencia de privacidad?
Sirve como evidencia de esfuerzo continuo, fechada y auditable — es lo que el DPO necesita mostrar. No es certificación formal, y no fingimos que lo sea.
¿Cómo se calcula la nota de A a F?
Es una nota técnica de 0 a 100, comparable entre objetivos: cada hallazgo pesa por severidad y por capa. El riesgo contextual — criticidad del negocio, explotación conocida, costo en reales — vive en un eje paralelo, para que la nota no se vuelva opinión.
¿Necesito dar acceso a mi código?
Solo si quieres las dos capas opt-in de código y deploy. Sin ellas, 49 pruebas ya corren sin ninguna credencial. Con ellas, el clon es temporal y se descarta después del análisis.
¿Con qué frecuencia debo auditar?
Semanal cubre la mayoría de los casos, porque la superficie cambia con cada deploy. Si el sitio cambia todos los días, usa el disparo por evento: la auditoría profunda corre cuando algo cambió de verdad.
Sin downtime real, el riesgo en reales es una corazonada.
La exposición en R$/año usa el costo de inactividad que medimos en tu sitio — no un promedio de mercado. Por eso las dos cosas viven en el mismo panel.
Ver Uptime →Empieza hoy
Mira tu postura de seguridad en pocos minutos.
Autorizas el dominio, corres la primera auditoría y recibes la nota con los hallazgos priorizados. Sin tarjeta para empezar.