Herramienta gratuita · no se requiere cuenta

Free Website Security Audit & SSL Checker

Audit website security posture, TLS/SSL certificates, HTTP security headers, and open ports with instant live evidence. Free online security check.

También conocido como: SSL checker · security headers test
Evidencia mostrada con fuenteNo se requiere cuentaSin métricas inventadas

Ejecutar un chequeo real arriba

Envía una URL pública, dominio o palabra clave. Novaverb mostrará solo la evidencia que esta herramienta puede realmente recuperar o medir.

Modelo de evidencia

Conoce lo que prueba el resultado

This check proves what a site presents to any visitor at the network edge: the live TLS certificate, the negotiated protocol version and cipher, which of the six OWASP baseline response headers are present, the disclosed Server banner and a small set of exposed common ports. It cannot prove that a site is secure, because no external probe can see application logic, patch level or access control.

1. Fuente

One live TLS handshake, HTTPS response, and seven selected TCP-port probes. The result identifies where its evidence came from.

2. Límite

This is a limited, non-intrusive external probe - not a vulnerability scan or penetration test. It cannot prove that a website is secure or compromised.

3. Próxima acción

Usa el hallazgo para verificar un problema, luego conecta un espacio de trabajo cuando necesites historial, monitoreo o análisis a nivel de sitio.

¿Qué prueba este Verificador de Seguridad del Sitio Web?

Novaverb realiza una verificación externa limitada de un sitio web público: verifica el certificado TLS presentado en el puerto 443, lee encabezados de respuesta HTTPS seleccionados, anota identificadores de servidor visibles e intenta conexiones TCP a siete puertos de servicio comúnmente revisados. La salida es evidencia puntual - no un escaneo completo de vulnerabilidades, escaneo de malware o prueba de penetración.

Cómo funciona la verificación de seguridad del sitio web gratuita

1

Valida el objetivo

El verificador acepta solo un nombre de host públicamente enrutable y rechaza objetivos de red privados o reservados.

2

Verifica TLS

Abre una conexión TLS en vivo, verifica el nombre de host y la cadena de certificados, luego registra la versión negociada y el cifrado.

3

Leer una respuesta

Solicita la página de inicio HTTPS y registra seis encabezados de política seleccionados más identificadores de servidor visibles.

4

Intentar siete puertos

Intenta conexiones TCP a 21, 22, 23, 25, 3306, 5432 y 6379. Una respuesta significa alcanzable, no vulnerable.

Evidencia medida versus reclamos de seguridad

Lo que esta verificación puede observar

  • Si se puede verificar un certificado TLS de confianza por el navegador para el nombre de host
  • La versión TLS negociada y el conjunto de cifrado para una conexión
  • Si seis encabezados de seguridad HTTP seleccionados fueron declarados en una respuesta
  • Si siete puertos TCP seleccionados aceptaron una conexión desde la prueba de Novaverb
  • Identificadores de servidor y X-Powered-By devueltos en los encabezados de respuesta

Lo que esta verificación no puede probar

  • Que el sitio web sea seguro, hackeado, libre de malware o cumpla con las normativas
  • Que un CSP, HSTS o Permissions-Policy declarado esté completo y sea efectivo
  • Que cada puerto esté cerrado o que un servicio que responde sea explotable
  • La seguridad del código fuente, plugins, paquetes, flujos de inicio de sesión, APIs o cuentas en la nube
  • Efectividad de WAF, controles de red interna o ataques desde otras ubicaciones

Cómo priorizar los hallazgos

  1. Repara primero las fallas de verificación de certificados. Un certificado expirado, desajustado o no confiable puede bloquear a los usuarios y eliminar la protección HTTPS autenticada.
  2. Revisar base de datos accesible, servicios de Redis y Telnet. Confirma propiedad, necesidad comercial, autenticación, estado de parches y listas de permitidos de red. No infieras una brecha solo por la alcanzabilidad.
  3. Valida los valores de política, no solo los nombres de encabezado. Una CSP débil o una declaración HSTS max-age=0 pueden proporcionar poca o ninguna protección a pesar de que el encabezado exista.
  4. Reducir la divulgación innecesaria de implementación. Oculta versiones detalladas donde sea práctico, pero el parcheo y la configuración segura siguen siendo los controles reales.
  5. Ejecuta pruebas autenticadas y de capa de aplicación por separado. Utiliza revisión de código, escaneo de dependencias, pruebas de control de acceso y una prueba de penetración autorizada para una mayor seguridad.

Normas detrás de estas verificaciones

La página distingue la observación de la interpretación y se vincula a las especificaciones primarias utilizadas para explicar cada señal.

Preguntas del Verificador de Seguridad del Sitio Web

¿Un resultado alto significa que mi sitio web es seguro?

No. Esta página intencionalmente no crea una puntuación de seguridad general. Informa un pequeño conjunto de señales de configuración observables externamente.

¿Es un puerto abierto automáticamente una vulnerabilidad?

No. Una conexión TCP exitosa solo muestra que algo respondió desde esta ubicación de prueba. El riesgo depende del servicio, autenticación, parches, política de exposición y configuración.

¿Un encabezado de seguridad presente significa que funciona?

No. La presencia es solo la primera verificación. El valor puede ser sintácticamente inválido, excesivamente permisivo, mal definido o incompatible con la aplicación.

¿Por qué puede estar un resultado de encabezado no disponible en lugar de faltar?

Si la solicitud HTTPS se agota o no puede recuperar los encabezados de respuesta, no hay evidencia para llamar a un encabezado faltante. El verificador mantiene esa distinción explícita.

¿Esta herramienta prueba XSS, inyección SQL o malware?

No. No envía cargas de ataque y no inspecciona código de aplicación, bases de datos, archivos, cuentas o dependencias.

¿Por qué HTTPS no es una garantía de seguridad completa?

TLS protege la autenticación, confidencialidad e integridad en tránsito. No corrige código vulnerable, contraseñas débiles, cuentas robadas o configuración de servidor insegura.

Esta es una sonda externa no intrusiva de TLS, encabezados de respuesta y algunos puertos comunes; no es un escaneo de vulnerabilidades ni una prueba de penetración, y no puede probar que un sitio sea seguro.

Obtén la respuesta correcta

Qué enviar - y qué evitar

Submit the public domain or any URL on it. The host is what matters, so scheme, www and path are normalised away before the handshake. A private or internal host is refused by design, and a result from a staging domain says nothing about production, because the certificate and header configuration are usually different systems.

Úsalo así
yourdomain.comCualquier sitio público que poseas o estés autorizado a probar. http o https, con o sin www, un dominio desnudo o una ruta completa - lo normalizamos por ti.
https://www.yourdomain.comLa prueba solo lee lo que cualquier navegador puede ver - sin inicio de sesión, sin explotación.
Evita esto
Expecting a penetration testEsta es una prueba externa no intrusiva, no un escaneo de explotación - no puede probar que un sitio es seguro o comprometido.
admin.internal.corpLos hosts internos o privados están bloqueados. Solo se verifican sitios públicos resolubles y autorizados.
Metodología pública

Exactamente cómo se produce este resultado

A live TLS handshake is opened and the certificate, negotiated version and cipher are read from it. The response headers are then inspected for HSTS, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy and Permissions-Policy, the Server banner is noted, and a small set of common TCP ports is probed. Each signal is reported present, missing or weak.

  1. Abrimos un apretón de manos TLS en vivo y leemos el certificado, la versión de protocolo negociada y el cifrado.
  2. Inspeccionamos los encabezados de respuesta para los seis encabezados de seguridad base de OWASP (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy).
  3. Anotamos el banner del servidor revelado y probamos un pequeño conjunto de puertos TCP comunes para exposición.
  4. Reportamos cada señal como presente / ausente / débil - nunca como una afirmación de que el sitio es 'seguro', porque una prueba externa no puede probar eso.
Construido sobre estándares públicos

Los estándares internacionales a los que se aplica esta verificación.

The bar is set by published specifications, not an in-house score. RFC 8446 defines TLS 1.3, RFC 6797 defines HSTS, W3C CSP Level 3 defines Content-Security-Policy, and the OWASP Secure Headers project defines the baseline header set this check counts. Each header is judged against its own specification, so a pass means the specification is met.

IETFRFC 8446
TLS 1.3

Lee la versión TLS negociada y el certificado de un apretón de manos en vivo.

Lee la especificación
IETFRFC 6797
HTTP Strict Transport Security (HSTS)

Detecta tu encabezado Strict-Transport-Security y su endurecimiento (max-age, includeSubDomains, preload).

Lee la especificación
W3CCSP Level 3
Content Security Policy

Verifica si hay un encabezado Content-Security-Policy presente y restringe script-src / default-src.

Lee la especificación
OWASPSecure Headers
OWASP Secure Headers Project

Compara tus encabezados de respuesta contra la línea base de seis encabezados de seguridad de OWASP.

Lee la especificación
Listamos un estándar solo donde esta herramienta realmente lee o mide en contra de él. Donde una señal está fuera de una verificación en vivo, el resultado lo indica en lugar de implicar cobertura.
Preguntas comunes

Website Security Checker FAQ

What does the Novaverb Website Security Checker actually check?

It runs a limited external probe of a public site: the TLS certificate, six security response headers (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy), the disclosed Server header, and seven common TCP ports.

Is this the same as a penetration test or vulnerability scan?

No. It is a non-intrusive external probe that reads publicly visible signals only. It does not exploit anything, log in, or scan for CVEs, and it cannot prove a site is secure or that it is compromised.

How do I fix missing security headers flagged by the checker?

Add the missing headers at your web server or CDN edge. Start with HSTS (Strict-Transport-Security), X-Content-Type-Options: nosniff, and a Referrer-Policy, then build a Content-Security-Policy, which is the hardest to configure safely.

What is HSTS and why does it matter?

HSTS (HTTP Strict-Transport-Security) is a response header telling browsers to always use HTTPS for your domain, preventing protocol-downgrade and cookie-hijacking attacks. A good baseline is max-age of at least 31536000 seconds (one year).

Which security response headers should every site send?

The OWASP Secure Headers baseline includes Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, and Permissions-Policy. The checker reports which of these six are present, missing, or misconfigured.

Why does exposing my Server header matter?

A detailed Server header (naming software and version) hands attackers a version fingerprint to match against known exploits. Suppressing or genericising it via server config removes an easy reconnaissance signal, though it is hardening, not a real fix.

What is the difference between a TLS certificate check and this security scan?

A certificate check alone confirms encryption is valid and unexpired. This scan reads the certificate too, but adds response headers, the Server banner, and open ports, giving a broader external hardening snapshot rather than a single trust signal.

What is a good result for the open-ports part of the check?

Ideally only the ports you intend to serve publicly (typically 443, and 80 for redirects) respond. Exposed database, remote-desktop, or admin ports on a public host are worth reviewing and firewalling off.

Does a clean result here mean my website is secure?

No. A clean external probe means these specific public signals look healthy. It says nothing about application logic, authentication, unpatched software, or server-side vulnerabilities, so treat it as one input, not a certificate of security.

How does website security affect SEO?

Google favours HTTPS, and browsers flag insecure pages, hurting trust and click-through. Valid TLS and hardening headers protect users from tampering and mixed-content warnings, supporting the safe-browsing signals that underpin sustainable search visibility.

Más verificaciones gratuitas

Explorar todas las herramientas gratuitas de Novaverb

Verificador SEO del Sitio WebCobertura de rastreo, páginas indexables y enlaces internos
Keyword Research ToolFree AI keyword research tool for search volume, keyword difficulty, …
SERP CheckerCheck live organic search results and AI Overview rankings for …
Server Response Time CheckerMeasure server Time to First Byte (TTFB), DNS lookup, TCP …
Backlink CheckerExplore backlinks, referring domains, dofollow links, and domain authority for …
Robots.txt CheckerTest and validate robots.txt rules, User-Agent directives, blocked paths and …
Sitemap CheckerValidate XML sitemap structure, URL counts, reachability, and index type. …
Meta Tag CheckerCheck page title length, meta description, H1 heading structure, Open …
HTTP Status & Redirect CheckerTrace HTTP status codes (200, 301, 302, 404, 500) and …
Website MonitorMonitor website availability, HTTP status code, and server response time …
HTTP/2 TestCheck whether your web server supports HTTP/2 via TLS ALPN …
HTTP/3 TestTest whether your web server supports HTTP/3 over QUIC with …
Website Performance TestTest global website loading speed and TTFB waterfall timing across …
GEO CheckerAudit whether ChatGPT, Perplexity, Gemini, and Google AI Overviews can …
Core Web Vitals CheckerCheck real-user Core Web Vitals (LCP, INP, CLS) from Chrome …
PageSpeed CheckerRun a live Lighthouse performance audit to test PageSpeed, Core …
Website Safety CheckerCheck whether a domain or URL is flagged for malware, …
Knowledge Graph CheckerCheck whether a brand, person, product or organization is recognized …
Keyword Gap CheckerCompare your site against competitors to find missing high-traffic keywords, …
Competitor Top PagesFind top organic traffic-driving pages for any competitor domain. See …
Explorar el centro completo de herramientas gratuitas
Verifica → entiende → corrige

Convierte esta verificación en una solución verificada

Cada herramienta gratuita de Novaverb es un embudo: realiza la verificación, comprende la evidencia, luego corrígela y prueba que se ha resuelto con una nueva verificación - sin estados de paso inventados.