Saltar al contenido

Para quien publica rápido con Lovable, Cursor, Bolt o v0

La radiografía de tu app,antes de que alguien la encuentre

Un navegador de verdad recorre tu producto, incluida el área autenticada, y ejecuta las pruebas de seguridad. Recibes la nota, los hallazgos priorizados y el informe listo para imprimir.

Escaneo gratis

Prueba tu app ahora

Gratis para empezar. El mapeo no consume tu cuota del mes.

plantillas de pentest
10.518
páginas por análisis
300
superficies de sesión leídas
4
contraseñas guardadas
0

Reconocemos y probamos tus backends

SupabaseFirebaseClerkStripeVercelAppwriteHasuraPocketBaseAlgoliaNhostStytch

El resumen que recibes, tal como sale

El escaneo devuelve una nota general, la nota de cada área de tu app y la lista de lo que hay que corregir. Lo que aún no fue validado aparece nombrado, nunca escondido.

Resumen del análisisejemplo · escaneo gratis, sin registro
30/100
Preparación general

área más crítica: Correo del dominio

Con nota5 grupos · del peor al mejor
30
Correo del dominio
1 crítico
55
Certificado y HTTPS
1 alto
90
Dominio (DNS)
2 bajos
90
Archivos públicos e IA
2 bajos
100
Cabeceras
nada encontrado
solo la página de inicio
No validado — 5 áreas4 de ellas son gratis
?
Privacidad (LGPD)
gratis · crear cuenta
?
APIs y backend
gratis · crear cuenta
?
Pago
gratis · crear cuenta
?
Test de intrusión
gratis · crear cuenta
?
Acceso entre inicios de sesión
Pro · 2 inicios de sesión

Dos análisis. Tú eliges por dónde empezar.

Puedes empezar simple y volver después al completo. Nada de lo que se descubra se pierde.

Análisis de dominio

Rápido

No pide titularidad

Evalúa la base de tu dominio. No navega por el sitio.

  • DNS y dominio: DNSSEC, CAA, subdominio huérfano y caducidad del registro
  • Correo: SPF, DKIM y DMARC
  • TLS/HTTPS: validez y caducidad del certificado, redirección y protocolos
  • Archivos públicos: robots.txt (y las rutas privadas que delata), sitemap, /llms.txt, datos estructurados y SEO técnico
  • Privacidad y LGPD
  • Tres preguntas y listo, sin inicio de sesión y sin pruebas invasivas

Análisis de seguridad completo

Recomendado

Pide titularidad para las pruebas invasivas

No bloquea: sin validar, el análisis se ejecuta igual; solo el pentest no entra y el BaaS queda en modo lectura.

Todo el análisis de dominio, más el área autenticada y las pruebas ofensivas.

  • Mapea el sitio entero, página por página
  • Elige la parte pública, la privada o ambas
  • Captura de sesión asistida para alcanzar el área autenticada
  • Cabeceras de seguridad en cada página elegida
  • Backend, APIs, pago y prueba de autorización
  • Opcional: pentest y pruebas de escritura del BaaS

Cómo funciona

Respondes algunas preguntas. Del resto nos encargamos nosotros.

  1. 1

    Pega la dirección de la app

    Apunta a la app de verdad, no solo a la landing. Si tu producto vive en app.tudominio.com, usa esa dirección, porque ahí es donde están las APIs con datos de dueño.

  2. 2

    Elige el tipo de análisis

    El rápido mira solo el dominio y no pide titularidad. El completo mapea el sitio, entra en el área autenticada y, si quieres las pruebas invasivas, pide la validación del dominio.

  3. 3

    Entra con una cuenta de prueba

    Usa una cuenta descartable, con datos ficticios, y nunca una de administrador o con datos de clientes reales. Inicias sesión una vez en la ventana asistida y nosotros heredamos la sesión.

  4. 4

    Revisa las páginas encontradas

    Antes de gastar la ejecución, ves lo que se mapeó, agrupas lo que es catálogo, quitas lo que no interesa y agregas lo que faltó.

  5. 5

    Sigue todo en vivo

    La consola muestra cada prueba a medida que se ejecuta. Al final, el inventario está lleno y el informe, listo.

Qué hace el escaneo

Todo lo de abajo es lo que el scanner realmente ejecuta hoy. Ni una línea más.

Un navegador de verdad, no un lector de HTML.

  • Navegación real, con espera técnica

    Abrimos cada página en un navegador y solo la leemos cuando terminó de cargar de verdad: red detenida, DOM estable, animaciones concluidas. Nada de adivinar por la palabra “cargando”.

  • Dos árboles: el público y el autenticado

    Mapeamos lo que cualquier visitante alcanza y, con tu sesión, lo que solo existe después de iniciar sesión. Es la diferencia entre fotografiar la fachada y entrar en la casa.

  • Inventario de tus APIs

    Registramos lo que tu app realmente llamó: método, host, plantilla de la ruta y señalizaciones (autenticada, de escritura, con dato sensible). Si publicas OpenAPI/Swagger, leemos también el contrato declarado.

  • Un catálogo no se vuelve 300 páginas

    Cuando encontramos muchas páginas con la misma forma (productos, artículos, perfiles), preguntamos si es un catálogo y las colapsamos en una sola línea. Probar el mismo molde trescientas veces no mide nada más y no se come tu cuota.

  • Sembrado por sitemap y robots

    Además de los enlaces, partimos de tu sitemap.xml y de tu robots.txt. Y el prefijo de idioma (/pt-BR/…) no colapsa el sitio entero en una sola ruta.

  • Entrega en streaming

    El mapeo guarda cada 10 páginas. Si se agota el tiempo, no pierdes lo que ya se descubrió.

gratis · cuenta gratis · de pago

Hasta dónde llega cada nivel

El escaneo de esta página se ejecuta ahora mismo, sin registro. Crear una cuenta es gratis y abre el análisis técnico dentro de tu app. Los planes de pago amplían cuánto cubre cada análisis.

Escaneo gratis

en esta página

Sin registro y sin tarjeta

Mira tu dominio desde fuera. No navega por el sitio ni entra en el área privada.

  • Cabeceras de seguridad de la home (CSP, HSTS, Permissions-Policy)
  • Certificado TLS: validez, caducidad y redirección a HTTPS
  • DNS y dominio: DNSSEC, CAA, subdominio huérfano y vencimiento del registro
  • Correo del dominio: SPF, DKIM y DMARC
  • Archivos públicos y búsqueda por IA: robots.txt, sitemap, /llms.txt y SEO técnico
  • Nota de 0 a 100 y un problema de cada frente en pantalla

Con la cuenta creada

gratis

Registro, sin tarjeta

Es el análisis técnico, dentro de Mis apps. Entra en el sitio: mapea las páginas, inicia sesión y prueba el backend.

  • Todo lo del escaneo gratis, y su informe completo, con la evidencia de cada hallazgo
  • 10 análisis al mes
  • Mapea hasta 5 páginas del sitio
  • 1 inicio de sesión por análisis, para alcanzar el área autenticada
  • Hasta 25 endpoints de API probados
  • Backend y BaaS (Supabase, Firebase y otros), pago y privacidad
  • Pentest con el corpus de severidad crítica y alta
  • Sin pase activo de DAST, sin comparación entre dos inicios de sesión y sin el paso a paso de corrección

Planes de pago

Pro y Premium

El mismo análisis, con mucho más alcance

Aquí no se enciende ninguna prueba nueva. Lo que crece es cuánto cubre cada análisis, y el hallazgo pasa a venir con el arreglo.

  • Todo lo del gratuito, sin los tres límites de arriba
  • 60 a 200 análisis al mes
  • 50 a 300 páginas mapeadas por análisis
  • 250 a 1500 endpoints de API probados
  • 2 a 3 inicios de sesión por análisis, con la comparación entre cuentas (lo que la cuenta A alcanza en la B)
  • Pase activo de DAST contra las APIs encontradas
  • Pentest con el corpus hasta severidad media (Pro) y baja (Premium)
  • Paso a paso de corrección en cada hallazgo, listo para pegar en tu IA

Ningún plan apaga una prueba: lo que cambia es cuánto cubre cada uno, y cuando el límite corta, el informe dice "cubierto hasta el límite de tu plan". Validar la titularidad del dominio habilita el pentest y saca al BaaS del modo de solo lectura, y eso vale igual en todos los niveles.

Qué desbloquea cada plan

Las marcas de la sección anterior, traducidas: páginas, inicios de sesión y qué pruebas entran.

Básico

Para revisar un proyecto de principio a fin sin pagar nada.

Gratis

Feedback de la comunidad

  • Hasta 1 aplicación activa
  • Hasta 3 objetivos por aplicación
  • Feedback de la comunidad

Pruebas de seguridad

  • 10 análisis por mes (el mapeo del sitio es libre)
  • 1 análisis automático por semana, por app
  • Hasta 5 páginas por análisis
  • Hasta 25 APIs en el inventario
  • 1 inicio de sesión por análisis
  • Todas las pruebas: dominio, correo, TLS, SEO, privacidad, cabeceras, secretos en el cliente, BaaS, pago y autorización por objeto
  • Prueba de intrusión: plantillas de severidad crítica y alta
  • Pase DAST: fuzzing de XSS, SQLi, SSTI y redirección abierta
  • Comparación entre dos inicios de sesión: quién accede a los datos de quién
  • Corrección guiada de los hallazgos, con guía y servidor MCP
Más Popular

Pro

Para quien mantiene varias apps y reanaliza en cada deploy.

Antes € 13,90

€ 9,90/ mes

Facturación anual de € 118,80

7 días gratis

Sin cobro hoy. La primera factura llega recién en 7 días, y puedes cancelar antes.

Feedback de la comunidad

  • Hasta 5 aplicaciones activas
  • Hasta 7 objetivos por aplicación
  • Feedback prioritario de la comunidad
  • Destaque en el directorio

Pruebas de seguridad

  • 60 análisis por mes (el mapeo del sitio es libre)
  • 3 análisis automáticos por semana, por app
  • Hasta 50 páginas por análisis
  • Hasta 250 APIs en el inventario
  • 2 inicios de sesión por análisis
  • Todas las pruebas: dominio, correo, TLS, SEO, privacidad, cabeceras, secretos en el cliente, BaaS, pago y autorización por objeto
  • Prueba de intrusión: plantillas críticas, altas y medias
  • Pase DAST: fuzzing de XSS, SQLi, SSTI y redirección abierta
  • Comparación entre dos inicios de sesión: quién accede a los datos de quién
  • Corrección guiada de los hallazgos, con guía y servidor MCP

Premium

Para quien entrega apps de cliente: prueba de intrusión con el corpus completo.

Antes € 41,90

€ 29,90/ mes

Facturación anual de € 358,80

7 días gratis

Sin cobro hoy. La primera factura llega recién en 7 días, y puedes cancelar antes.

Feedback de la comunidad

  • Hasta 10 aplicaciones activas
  • Hasta 15 objetivos por aplicación
  • Feedback ultra detallado
  • Máximo destaque en la Home
  • Soporte dedicado vía Discord

Pruebas de seguridad

  • 200 análisis por mes (el mapeo del sitio es libre)
  • 7 análisis automáticos por semana, por app
  • Hasta 300 páginas por análisis
  • Hasta 1500 APIs en el inventario
  • 3 inicios de sesión por análisis
  • Todas las pruebas: dominio, correo, TLS, SEO, privacidad, cabeceras, secretos en el cliente, BaaS, pago y autorización por objeto
  • Prueba de intrusión: corpus completo, de crítico a bajo
  • Pase DAST: fuzzing de XSS, SQLi, SSTI y redirección abierta
  • Comparación entre dos inicios de sesión: quién accede a los datos de quién
  • Corrección guiada de los hallazgos, con guía y servidor MCP

El mapeo es gratis en cualquier plan. Lo que consume cuota es cada ejecución de prueba.

Preguntas frecuentes

¿El análisis rápido pide titularidad del dominio?+

No. El análisis de dominio ni siquiera llega a preguntar: son tres preguntas y se ejecuta. La titularidad solo aparece en el análisis de seguridad completo, y aun ahí no bloquea: sin validar, todo se ejecuta igual, solo el pentest no entra y las pruebas de BaaS quedan en modo lectura.

¿Cómo validan la titularidad?+

De dos formas, y tú eliges: publicando un archivo en /.well-known/ecoa-validation.txt o creando un registro TXT en tu DNS. Toma un minuto y es gratis en cualquier plan. Existe para garantizar que nadie use ecoa para escanear la app de otros.

¿Guardan mi contraseña?+

Nunca. En la captura asistida escribes la contraseña dentro de un navegador remoto y nosotros leemos solo la sesión que queda después del inicio de sesión (cookies, localStorage, IndexedDB y sessionStorage), que se guarda cifrada. La contraseña no pasa por nuestra base de datos.

¿El escaneo puede romper mi app o borrar datos?+

Las pruebas estándar son no destructivas: leen, no escriben. Cualquier cosa que escriba (pruebas de escritura en el BaaS, replay de pago, pentest) solo se ejecuta después de que marques la aceptación en esa ejecución, y nunca completamos una compra ni tocamos una tarjeta real. Aun así, la recomendación es ejecutarlo contra un entorno de pruebas cuando exista.

¿Cuántas páginas analizan?+

5 en el plan Basic, 50 en el Pro y 300 en el Premium. Las páginas del mismo molde (productos, artículos, perfiles) cuentan como una sola, así que un catálogo grande no se come tu cuota. El mapeo en sí es gratuito. Lo que cuenta es cada ejecución de prueba.

¿Para qué necesito dos inicios de sesión?+

Para la prueba de autorización por objeto. Con dos cuentas pedimos, con la sesión de A iniciada, los datos que pertenecen a B. Es la prueba definitiva de que un cliente alcanza el dato de otro. Con un solo inicio de sesión, esa prueba no se ejecuta.

¿Sirve para una app hecha con IA?+

Es exactamente el caso. Quien publica con Lovable, Cursor, Bolt o v0 suele subir con la RLS desactivada, la clave de servicio en el bundle y endpoints sin verificación de dueño, que es lo que este scanner busca primero.

¿Y si el hallazgo está equivocado?+

Cuéntanoslo. Cada objeción se convierte en calibración del scanner: decimos con todas las letras lo que no logramos probar, y un falso positivo reportado mejora el próximo informe.

¿Vamos a ver qué hay debajo del capó?

Pega la dirección de tu app y empieza ahora. El mapeo es gratis y no consume tu cuota del mes.

Analizar mi app