OWASP Top 10 · 2021

Escáner de vulnerabilidades web profesional

Detecta riesgos de seguridad antes que los atacantes. Comprobaciones automatizadas OWASP Top 10, análisis de rendimiento e informes PDF profesionales - todo en una sola herramienta.

No account needed — enter your URL and we'll send a preview to your email.

See a sample report
SSL/TLS - válido y actualizado
X-Frame-Options - ausente
PCI DSS 11.6.1 - monitored
GDPR Art.5 - clean
Critical
SQL Injection - A03
High
Missing CSP - A05
SSL Grade A
Valid 287 days
Shieldome
100+comprobaciones de seguridad
10categorías OWASP
8+formatos de exportación
SSEescaneo en tiempo real
Product

Every finding in full context

Severity, OWASP category, attack path analysis, remediation code.
Not just a list — a roadmap to fix them.

app.shieldome.com/scan/results/0x1f4a92c — yourcompany.com
7 CRITICAL
22 HIGH
14 MEDIUM
A SSL GRADE
CRITICAL SQL Injection in /api/login?id= — boolean-based blind A03
HIGH Content-Security-Policy absent — XSS escalation path confirmed A05
MEDIUM Open redirect usable in phishing chain via ?next= A01
Scan Results & Attack Paths
app.shieldome.com/results
Shieldome scan results page with attack path correlation

Full OWASP report with severity, evidence, and ready-to-paste remediation code for every finding.

Executive Dashboard
app.shieldome.com/dashboard
Shieldome executive dashboard showing security posture, PCI-DSS, GDPR, SOC 2 and ISO 27001 compliance across all assets

Security posture, PCI-DSS, GDPR, SOC 2 and ISO 27001 compliance — all in one executive view. Filter by asset with one click.

Funcionalidades

Todo lo que necesitas para proteger tus aplicaciones web

Escaneo exhaustivo de vulnerabilidades diseñado para profesionales de seguridad y desarrolladores.

🛡️

Cobertura OWASP Top 10

Cobertura completa de las 10 categorías de riesgo OWASP (2021) - inyección, autenticación rota, configuraciones incorrectas, fallos criptográficos y mucho más.

Análisis de rendimiento

Tiempo de resolución DNS, TTFB, tamaño de página, soporte HTTP/2, compresión y caché - una imagen completa del rendimiento de tu sitio.

📄

Informes PDF profesionales

Genera informes PDF detallados con hallazgos, niveles de severidad, mapeo OWASP, evidencias e instrucciones de remediación paso a paso.

📡

Progreso en tiempo real

Sigue el progreso de tu escaneo en vivo. Los Server-Sent Events envían cada actualización a tu navegador en el momento en que ocurre.

📈

Historial y tendencias

Rastrea vulnerabilidades a lo largo del tiempo. Compara escaneos, detecta regresiones y mide mejoras de seguridad.

🔌

CI/CD: REST API, CLI y GitHub Action

Integre con su pipeline usando nuestra API REST, CLI o acción nativa de GitHub. Active análisis en cada push, bloquee merges en hallazgos HIGH y exporte SARIF a GitHub Advanced Security.

🏅

Certificado de seguridad & badge

Cada escaneo que obtenga una calificación A o B genera automáticamente un certificado Shieldome válido por 90 días. Inserta el badge SVG en tu sitio para demostrar a los visitantes que tu seguridad ha sido verificada de forma independiente.

🕵️

Monitoreo dark web y brechas

Comprueba automáticamente si su dominio aparece en brechas de HaveIBeenPwned, volcados públicos de Pastebin e inteligencia de amenazas de AlienVault OTX - alertando sobre credenciales expuestas antes de que los atacantes las usen.

Correlación de rutas de ataque

Los hallazgos se vinculan automáticamente en cadenas de ataque explotables - mostrando cómo un encabezado de cookie débil combinado con XSS se convierte en una toma de control total de la cuenta.

📋

Autocompletado del cuestionario de seguridad

Cada análisis rellena previamente un cuestionario estilo SIG-Lite/CAIQ con respuestas Sí/No/Parcial derivadas de sus hallazgos. Anule respuestas, añada notas y exporte un CSV listo para enviar.

🔐

Inicio de sesión único (Google y Microsoft)

Los equipos pueden iniciar sesión con Google Workspace o Microsoft Entra ID. Los admins configuran SSO por organización en el panel de equipo - basado en OpenID Connect con arquitectura extensible a SAML.

📊

Benchmark sectorial

Su puntuación de riesgo comparada con otras organizaciones de su sector. Vea si está en la mitad superior o inferior - directamente en el informe y el PDF.

🔑

Escaneo profundo de secretos JavaScript

Obtiene todos los archivos JavaScript - incluidos los chunks de webpack - y escanea más de 36 tipos de credenciales: claves AWS, tokens GitHub, secretos Stripe, claves Firebase, cadenas de conexión de base de datos y más.

📐

Postura de cumplimiento por control

Mapea cada hallazgo a controles específicos en SOC 2, ISO 27001, RGPD y PCI-DSS v4. Vea exactamente qué controles pasan, fallan o se cumplen parcialmente - y muestre el desglose a sus auditores directamente desde el informe.

🔔

Integración Slack y Jira

Publique resúmenes de escaneo en Slack en cuanto finalice un escaneo. Cree automáticamente tickets Bug de Jira para hallazgos críticos y altos - un ticket por hallazgo con evidencias y remediación prellenadas.

🔓

Escaneo autenticado

Escanee detrás del inicio de sesión. Inyecte cookies o un token Bearer para escanear páginas autenticadas, o deje que Playwright realice un inicio de sesión real mediante formulario.

🔒

Constructor CSP, GraphQL y seguridad de correo

Constructor interactivo de Content Security Policy con puntuación en tiempo real. Comprobaciones dedicadas de introspección e inyección GraphQL. Validación de registros SPF, DKIM y DMARC - detecta riesgos de suplantación de correo antes que los atacantes.

🕶️

Modo sigilo, perfiles y diferencial de escaneo

Las velocidades Normal, Cautelosa y Sigilo te permiten equilibrar la exhaustividad con la carga del servidor objetivo. Guarda perfiles de escaneo para reutilización con un clic. Compara dos escaneos para ver qué cambió - regresiones y correcciones nuevas, lado a lado.

💡

Explicaciones de hallazgos en lenguaje sencillo

Cada hallazgo incluye una explicación en lenguaje sencillo: qué significa, por qué importa y cómo solucionarlo - con ejemplos de configuración específicos para Nginx, Apache, Django, Express, WordPress y más. Sin necesidad de experiencia en seguridad.

🕸️

Rastreador de sitio multipágina

Shieldome rastrea todo tu sitio - no solo la página principal. Formularios, endpoints de API y páginas ocultas en hasta 50 URLs se descubren y prueban automáticamente, dándote cobertura real en lugar de una falsa sensación de seguridad.

Verificación de corrección con un clic

Tras desplegar una corrección, haz clic en Verificar corrección en cualquier hallazgo. Shieldome re-escanea el objetivo en tiempo real y confirma si el problema está resuelto o sigue presente - sin necesidad de re-escaneo manual.

📊

Benchmark sectorial y tendencias de riesgo

Ve cómo tu puntuación de riesgo se compara con otros sitios de tu sector. Rastrea tu puntuación a lo largo del tiempo con sparklines de tendencia y gráficas históricas completas. Sabe exactamente si tu postura de seguridad está mejorando.

🤖

Análisis de escaneo con inteligencia artificial

Tras cada escaneo, pide a Claude que interprete los hallazgos - obtén una narrativa de ataque en lenguaje sencillo, comentario de riesgo priorizado y consejos de secuenciación de remediación. Totalmente opcional, privacidad primero: solo los nombres de hallazgos llegan a la IA, nunca la URL objetivo ni los detalles de vulnerabilidad.

⚙️

Generador de configuración de hardening

Un clic convierte tus hallazgos en fragmentos de configuración de servidor listos para pegar - Nginx, Apache, Django, Express, PHP, Spring Boot. Cubre cabeceras de seguridad faltantes, HSTS, CORS, flags de cookies, configuración TLS y más. Sin consultoría necesaria.

🔐

Informe PDF profesional de pentest

Exporta un informe completo estilo prueba de penetración: resumen ejecutivo, rangos de puntuación CVSS, valoraciones de dificultad de explotación, metodología detallada, bloque de evidencia por hallazgo y hoja de ruta de remediación por urgencia. Listo para auditoría en segundos.

🔑

API pública de puntuación de seguridad

Obtén tu última puntuación y calificación de seguridad en tus propios dashboards, pipelines CI/CD o alertas de Slack con una sola llamada autenticada a la API. Usa tu clave API de Shieldome existente - sin nuevas credenciales ni infraestructura nueva.

🎯

Generador de informes para bug bounty

Exporta hallazgos críticos y altos como un informe Markdown estructurado con formato para HackerOne, Bugcrowd e Intigriti. Cada hallazgo incluye rango CVSS, esfuerzo de explotación, pasos de reproducción, declaración de impacto y guía de remediación - listo para enviar.

🐙

Integración nativa con GitHub App

Instala la GitHub App de Shieldome en tu organización - rastrea automáticamente tus repositorios, activa escaneos en pull requests y publica resultados como GitHub Check Runs. Las puertas de seguridad bloquean fusiones cuando aparecen hallazgos críticos, directamente en tu flujo CI/CD.

🔗

Portal de clientes para agencias

Comparte dashboards de seguridad de marca de solo lectura con tus clientes - sin necesidad de cuenta en Shieldome. Cada portal es una URL tokenizada única filtrada a los dominios del cliente, con tu nombre y logo. Establece una fecha de expiración y revoca el acceso en cualquier momento.

Seguimiento de tareas de remediación

Convierte hallazgos de escaneo directamente en tareas de remediación - asigna a un miembro del equipo por correo, establece una fecha límite y rastrea el estado de Abierto → En progreso → Resuelto. Un dashboard integrado muestra tareas vencidas y el progreso en todos tus dominios.

🔭

Descubrimiento de subdominios y escaneo automático

Descubre automáticamente subdominios usando registros de transparencia de certificados y DNS pasivo - sin fuerza bruta, completamente pasivo. Los subdominios descubiertos aparecen en tu dashboard; un clic activa el escaneo completo. Los nuevos subdominios aparecen automáticamente tras cada escaneo de monitoreo SaaS.

🛡️

Flujo de trabajo de aceptación de riesgos

Acepta formalmente un riesgo conocido para cualquier hallazgo - adjunta un motivo, establece una fecha de expiración y suprímelo de tu vista de riesgos activos. Los riesgos aceptados se registran con una marca de tiempo y un revisor, proporcionando un registro auditable para cumplimiento.

🗓️

Escaneos Programados y Recurrentes

Configure escaneos diarios, semanales o mensuales y olvídese de ellos. Shieldome se ejecuta automáticamente, compara con el escaneo anterior y envía un correo solo cuando aparecen nuevas vulnerabilidades.

👥

Colaboración en Equipo y Organizaciones

Invite a miembros del equipo, asigne roles (Admin · Miembro · Visualizador) y comparta el historial de escaneos en toda la organización. Un panel para todo el equipo de seguridad.

📡

Detección Fuera de Banda (OOB)

Las vulnerabilidades ciegas - payloads SSRF que se activan sin respuesta visible, XXE que exfiltra datos fuera de banda - se confirman mediante callbacks HTTP al receptor de sondas de Shieldome. Cero falsos positivos.

🔒

PCI DSS 4.0 Checkout Monitoring

Automated weekly script inventory for your payment pages, satisfying PCI DSS 4.0 Requirement 11.6.1. Shieldome fingerprints every inline and external script with SHA-256, verifies Subresource Integrity attributes, and alerts you immediately when an unauthorized script appears or any existing script changes.

🔏

GDPR Technical Compliance

Automated GDPR Article 5, 6, 13, 25, and 44 technical checks: tracker detection (Google Analytics, Meta Pixel, LinkedIn, HotJar, 15+ more), consent platform verification, cookie security flags (Secure/HttpOnly/SameSite), data exposure scanning, HTTPS/HSTS enforcement, and CSP evaluation. Score 0-100 with a downloadable PDF evidence report.

📋

SOC 2 Readiness Assessment

Automated SOC 2 Trust Service Criteria (TSC) technical checks covering ~20% of automatable controls: HTTPS (CC6.7), security headers (CC6.6), WAF detection (CC6.8), rate limiting on auth endpoints (CC6.1), admin panel exposure, sensitive file leaks (CC7.1), error disclosure (CC7.2), security.txt (CC2.3), and CI/CD exposure (CC8.1). Paired with a 9-item manual checklist for the remaining 80% of controls.

API Security Scanner

Automated weekly API security monitoring based on the OWASP API Security Top 10. Detects broken authentication, excessive data exposure, missing rate limiting, CORS misconfigurations, verbose error messages, JWT weaknesses, and dangerous HTTP methods. Scans REST endpoints automatically or via your OpenAPI/Swagger spec. Score 0-100 with a downloadable PDF report.

OWASP Top 10 · 2021

Cobertura completa OWASP Top 10

Cada comprobación sigue el estándar OWASP Top 10 (2021) - el referente de la industria para la seguridad de aplicaciones web.

A01 Control de acceso roto
A02 Fallos criptográficos
A03 Inyección
A04 Diseño inseguro
A05 Configuración incorrecta
A06 Componentes vulnerables
A07 Fallos de autenticación
A08 Fallos de integridad
A09 Fallos de registro
A10 SSRF
Precios

Precios simples por suscripción

Registre sus hostnames una vez. Los escaneamos automáticamente y le alertamos en cuanto aparecen nuevas vulnerabilidades - sin esfuerzo manual.

Not sure what you get? See a sample report
Monthly Annual -20%
Starter
€18
/mes
1 dominio · escaneo semanal
  • 1 dominio monitorizado
  • Escaneos semanales automáticos
  • Escaneo de exposición de puertos y servicios
  • Detección de CVE en el stack
  • Alertas por correo sobre nuevos hallazgos
  • Informes PDF y de cumplimiento
  • Cancela cuando quieras
Business
€166
/mes
20 dominios · escaneo diario
  • 20 dominios monitorizados
  • Escaneos diarios automáticos
  • Escaneo completo de puertos y CVE
  • Alertas de nuevos CVE tras cada escaneo
  • Superficie de ataque y mapa de subdominios
  • Alertas por correo, Slack y Jira
  • Informes PDF de marca blanca
  • Soporte prioritario
  • Cancela cuando quieras
Enterprise
Self-hosted
Personalizado
On-premise · ilimitado · SLA
🖥️ Deployed via Docker Compose in <10 min
  • Todo lo de Business
  • Data never leaves your network
  • Air-gap & private cloud capable
  • Informes PDF de marca blanca
  • Integración SSO / SAML
  • Unlimited users & scans
  • SLA dedicado y onboarding
🎁 14 días gratis - sin tarjeta de crédito
Comience a monitorear su hostname hoy. Todas las funcionalidades Pro durante 14 días. Si decide que no es para usted, cancele antes de que termine el período de prueba y no se le cobrará.
Comenzar período gratuito
🎁 Las cuentas nuevas empiezan gratis - sin tarjeta de crédito.  ·  ¿Necesitas volumen personalizado? [email protected].
Early Access

Built in the open. Tested on real targets.

Shieldome is in active development. Every check is validated against real-world targets — not synthetic test environments. Join early access and shape the roadmap.

100+
Security checks per scan
OWASP
Top 10 (2021) full coverage
PCI DSS
v4.0 Req 11.6.1 checkout monitor
11
Languages — EN, DE, FR, ES, and more
Cómo nos comparamos

Diseñado para desarrolladores, no solo para equipos de seguridad

La mayoría de los escáneres son demasiado complejos o demasiado limitados. Shieldome llena ese vacío: cobertura completa OWASP Top 10, sin instalación, resultados en menos de 5 minutos.

Característica Shieldome OWASP ZAP Mozilla Observatory Detectify
Sin instalación requerida Java + descarga
OWASP Top 10 completo (2021) 40+ comprobaciones con configuración solo cabeceras
Escaneo en menos de 5 min 30–90 min ~ varía
Exportación de informe PDF ~ Solo HTML
API y GitHub Actions ~ Solo CLI
Historial y tendencias de escaneo
Comprobaciones de rendimiento DNS, TTFB, HTTP/2
Continuous monitoring daily / weekly
Remediation tracking ~ paid add-on
Dark web credential monitoring
Cloud storage exposure (S3, GCS, Azure)
GitHub Actions / CI/CD integration workflow generator ~ CLI only
Gratis para empezar 1 escaneo gratis · prueba 14 días código abierto solo prueba
Precio inicial From €18 / month Gratis Gratis €85+ / mes
In-depth comparisons: Shieldome vs Detectify  ·  vs Intruder  ·  vs Acunetix  ·  vs Burp Suite
FAQ

Preguntas frecuentes

¿Qué es Shieldome? +
Shieldome es un escáner pasivo de vulnerabilidades y rendimiento web. Comprueba tus sitios según el estándar OWASP Top 10 (2021) y genera informes detallados con orientación de remediación.
¿Es seguro escanear mi sitio de producción? +
Sí. Shieldome realiza un escaneo pasivo - detecta vulnerabilidades observando las respuestas del servidor, sin explotarlas activamente. Nunca se envían payloads destructivos.
¿Qué necesito para empezar? +
Crea una cuenta, añade tu dominio autorizado y comienza a escanear. Tendrás resultados detallados en minutos.
¿Puedo exportar los resultados? +
Sí - se admiten informes PDF, JSON, CSV y SARIF (para GitHub Advanced Security).
¿Admiten acceso por API y CLI? +
Sí. Todas las funciones están disponibles a través de la REST API y la herramienta CLI, facilitando la integración en cualquier pipeline CI/CD.
¿Qué idiomas están disponibles? +
El panel del escáner está en inglés. La página de inicio está disponible en inglés, serbio, alemán, francés, español, ruso, portugués, japonés, hebreo, árabe e hindi.
¿Necesito agregar una IP a la lista blanca para el escaneo? +
Sí, si tu servidor usa un firewall o WAF con lista blanca. Todos los escaneos de Shieldome provienen de una única IP fija: 51.255.44.193. Agrega esta IP a tus reglas de firewall.
¿Qué es el certificado de seguridad de Shieldome? +
Tras cada escaneo que alcance la calificación de seguridad A o B, Shieldome emite automáticamente un certificado válido por 90 días. Recibirás una página de certificado única y un badge SVG insertable en tu sitio - para que los visitantes sepan que tu seguridad ha sido verificada de forma independiente. El badge siempre refleja el último resultado del escaneo.

SCAN BY FRAMEWORK OR INDUSTRY

🟦 WordPress ⚛️ React ▲ Next.js 🟩 Django 🔴 Laravel 🛍️ Shopify 🔌 REST API ⚙️ SaaS 🏥 Healthcare 🛒 E-Commerce 💰 Finance 🔌 WP Plugin