Para garantizar la mejor experiencia de navegación, active JavaScript en su navegador web. Sin él, muchas funciones del sitio web no estarán disponibles.


Total de pruebas:
485,773,462
737,046
130,956

Escáneres gratuitos de vulnerabilidades en línea: 7 herramientas comparadas

Tiempo de lectura:5 min.

Los mejores escáneres de vulnerabilidades online gratuitos en 2026 son ImmuniWeb Website Security Test, OWASP ZAP, Nikto, Wapiti, el plan gratuito de Detectify, Qualys Community Edition y el escaneo gratuito de Pentest-Tools. Los escáneres gratuitos no autenticados están sujetos a límites de frecuencia, por lo que detectan problemas expuestos y conocidos, en lugar de fallos lógicos profundos. Son el primer paso adecuado para un sitio nunca probado, pero constituyen un sustituto deficiente de la exploración autenticada o las pruebas de penetración en cualquier sistema que maneje dinero o datos personales.

Demo

Un escáner de vulnerabilidades en línea gratuito hace una cosa útil muy rápidamente: te indica si tu sitio web ejecuta software con vulnerabilidades públicamente conocidas, si sus encabezados de seguridad y su cifrado están configurados, y si algo obvio está expuesto. Para un sitio que nunca ha sido probado, ese primer resultado suele ser incómodo y siempre es valioso obtenerlo.

Lo que los escáneres gratuitos no hacen es «pensar». Prueban lo que pueden alcanzar sin iniciar sesión, dentro de un límite de frecuencia, contra un conjunto de firmas. Los fallos de lógica de negocio, el control de acceso roto entre dos cuentas de usuario reales y cualquier elemento tras la autenticación quedan fuera de su alcance por diseño. Esta comparación cubre siete opciones gratuitas, lo que cada una prueba realmente y dónde se traza la línea entre un escaneo gratuito y la herramienta que realmente necesitas.

Alternativas a SSL Labs de un vistazo

Herramienta Tipo Ejecución Escaneos autenticados Pruebas de API CI/CD Informe
ImmuniWeb Website Security Test En línea + CLI Alojado No (plan gratuito) Parcial Sí PDF con puntuación
OWASP ZAP Código abierto Local Sí Sí Sí HTML / XML
Nikto Código abierto Local Limitado No Sí Text / XML
Wapiti Código abierto Local Sí Limitado Sí HTML / JSON
Detectify (prueba gratuita) SaaS Alojado Sí (de pago) Sí (de pago) Sí Panel web
Qualys Community Edition Plan gratuito de SaaS Alojado Limitado No Limitado Panel web
Escaneo gratuito de Pentest-Tools En línea Alojado No No No Informe web básico

Los siete escáneres

ImmuniWeb Website Security Test

Ideal para: una calificación instantánea consciente del cumplimiento, con un informe que puedes entregar.

La prueba gratuita Website Security Test escanea un sitio en busca de software obsoleto y vulnerable, audita los encabezados de seguridad y privacidad HTTP, evalúa la Content Security Policy, verifica la configuración de DNSSEC y la protección contra bots de IA, e indica el cumplimiento de GDPR y PCI DSS. Devuelve una calificación alfabética y un informe descargable, sin necesidad de cuenta para ejecutar la prueba.

También se ejecuta desde la línea de comandos para uso en pipeline, mediante un script de Python o una imagen de Docker:

./iwtools.py websec --api-key ABCDE-12345-FGHIJ-67890 --recheck -p https://example.com

El código de salida 0 indica que todas las comprobaciones configuradas han superado la prueba y 3 que al menos una ha fallado, lo que permite que una compilación falle por una regresión sin código de pegamento.

Limitaciones: la capa gratuita tiene límites mensuales de pruebas; los detalles técnicos completos, la exportación a PDF y la funcionalidad completa de la API requieren una cuenta premium de Community Edition. Las pruebas pueden ocultarse de la lista pública de Últimas Pruebas.

OWASP ZAP

Ideal para: el escáner gratuito más potente si estás dispuesto a operarlo tú mismo.

Un proxy y escáner de código abierto mantenido por la comunidad OWASP. Gestiona escaneos autenticados, APIs, flujos con scripts y módulos de ataque activo, y se integra de forma limpia en los pipelines. Ninguna de sus funciones está limitada por un plan comercial.

Limitaciones: es una herramienta, no un servicio. Espere invertir tiempo considerable en la configuración, el establecimiento del contexto y el triaje de los falsos positivos.

Nikto

Ideal para: una revisión rápida de la configuración del servidor web y de los archivos peligrosos conocidos.

Un escáner de servidores web de código abierto de larga trayectoria que detecta software de servidor obsoleto, archivos por defecto peligrosos y errores de configuración comunes. Rápido, ruidoso y útil al inicio de una evaluación.

Limitaciones: enfoque en servidor en lugar de aplicación, muy ruidoso en la red, alta tasa de falsos positivos.

Wapiti

Ideal para: un escaneo ligero black-box de una aplicación web desde la línea de comandos.

De código abierto, rastrea una aplicación e inyecta payloads para probar inyección, inclusión de archivos, XSS y clases similares. Fácil de ejecutar y de automatizar.

Limitaciones: conjunto de detección más reducido que el de ZAP, cobertura limitada de API y sin soporte comercial.

Prueba gratuita de Detectify

Ideal para: ver qué reporta un escáner SaaS comercial moderno antes de pagar por uno.

Un escáner alojado con un conjunto de detección impulsado por investigación y un buen manejo de aplicaciones JavaScript modernas. La prueba gratuita ofrece una vista real del producto.

Limitaciones: es una prueba, no un plan gratuito. El escaneo autenticado, las pruebas de API y la monitorización continua son de pago.

Qualys Community Edition

Ideal para: un punto de entrada gratuito a una plataforma empresarial de gestión de vulnerabilidades.

Ofrece un nivel gratuito limitado de escaneo de Qualys para un pequeño número de activos, incluido el escaneo de aplicaciones web.

Límites: límites de activos y de escaneo, y la interfaz da por hecho que se conoce bien toda la plataforma.

Escaneo gratuito de Pentest-Tools

Ideal para: una única comprobación rápida sin configuración.

Un escaneo ligero alojado que ofrece una señal inmediata de servicios expuestos y problemas comunes.

Limitaciones: muy restringido en el nivel gratuito, con la mayoría de los hallazgos y el informe completo detrás de un paywall.

Lo que un escáner gratuito no detecta

Esta es la parte que la mayoría de los artículos comparativos omiten, y es la parte que importa.

Cualquier cosa que requiera iniciar sesión. Los planes gratuitos casi siempre son no autenticados. Dado que la mayor parte de la funcionalidad de una aplicación se encuentra detrás de la autenticación, la mayor parte de su superficie de ataque nunca se prueba.

Broken access control. Comprobar si el usuario A puede leer la factura del usuario B requiere dos cuentas reales y comprender el propósito de la aplicación. Ningún escáner sin autenticación puede hacer eso, y el Broken access control ha estado en o cerca de la cima del OWASP Top 10 durante años.

Fallos de lógica de negocio. Aplicar un código de descuento dos veces, saltarse un paso de pago, manipular una cantidad a un número negativo. Estos son detectados por personas que entienden el flujo de trabajo.

Vulnerabilidades encadenadas. Tres hallazgos de severidad media que, combinados, resultan en un secuestro de cuenta, se reportarán como tres hallazgos de severidad media o se ignorarán por completo.

Falsos positivos. Los escáneres gratuitos están optimizados para reportar en lugar de buscar precisión, ya que un hallazgo omitido parece peor que uno falso. Alguien debe verificar cada resultado manualmente, and en un escaneo inicial es allí donde se consume la mayor parte del tiempo.

Cómo elegir un escáner de vulnerabilidades gratuito

  • Si desea una respuesta en un minuto sin configuración: un escáner alojado, como el Website Security Test de ImmuniWeb.
  • Si necesitas pruebas para un cliente o un auditor: elige una herramienta que exporte un informe y lo relacione con un marco de cumplimiento, no solo una lista de hallazgos.
  • Si el objetivo es interno o de preproducción: utiliza una herramienta que se ejecute localmente, como ZAP o Wapiti, para que los nombres de host nunca salgan de tu red.
  • Si lo necesitas en cada despliegue: la herramienta debe tener una CLI con códigos de salida útiles.
  • Si la aplicación tiene un inicio de sesión: configura el escaneo autenticado en ZAP o acepta que solo estás probando la «puerta principal».

Cuando lo gratuito ya no es suficiente

El umbral honesto es claro. Si la aplicación gestiona pagos, datos personales o cualquier cosa regulada, un escaneo gratuito sin autenticación es un punto de partida y no una posición de seguridad.

ImmuniWeb® Neuron realiza escaneos de seguridad autenticados en web y API con un SLA de cero falsos positivos, de modo que nada de lo que llegue a tu lista de pendientes requiera verificación manual.

ImmuniWeb® On-Demand añade pruebas de penetración humanas para las clases de lógica y control de acceso que ningún escáner alcanza. ImmuniWeb® Continuous se ejecuta de forma continua a medida que la aplicación cambia, e ImmuniWeb® Discovery detecta los activos que no sabías que tenías, donde suelen residir los hallazgos más graves.

Escanea tu sitio web gratis, ahora mismo.

Software vulnerable, encabezados de seguridad HTTP, CSP, DNSSEC y cumplimiento del RGPD/PCI DSS, con una calificación y un informe descargable.

Ejecuta el Website Security Test gratuito

Preguntas frecuentes

  • P
    ¿Cuál es el mejor escáner de vulnerabilidades gratuito en línea?
    A
    Para un escaneo instantáneo alojado con informe, ImmuniWeb’s Website Security Test. Para la herramienta gratuita más capaz en general, OWASP ZAP, siempre que estés dispuesto a ejecutarla y configurarla tú mismo.
  • P
    ¿Son útiles los escáneres de vulnerabilidades gratuitos?
    A
    Detectan de forma fiable vulnerabilidades expuestas y conocidas, como software obsoleto, falta de encabezados de seguridad y cifrado débil. No detectan control de acceso roto, fallos de lógica de negocio ni nada tras el inicio de sesión.
  • P
    ¿Puedo escanear un sitio web en busca de vulnerabilidades sin instalar nada?
    A
    Sí. Los escáneres alojados, como el «Website Security Test» de ImmuniWeb, se ejecutan íntegramente en el navegador y devuelven un resultado puntuado en menos de un minuto.
  • P
    ¿Es legal escanear un sitio web en busca de vulnerabilidades?
    A
    Solo con autorización. Analiza sitios web de los que seas propietario o para los que tengas permiso por escrito para realizar pruebas. El análisis no autorizado es ilegal en la mayoría de las jurisdicciones, independientemente de la intención.
  • P
    ¿Cuál es la diferencia entre un escáner de vulnerabilidades y un test de penetración?
    A
    Un escáner comprueba automáticamente los patrones de problemas conocidos. Una prueba de penetración añade a un humano que entiende la aplicación, encadena los hallazgos y prueba la lógica y el control de acceso, algo que ningún escáner puede alcanzar.
  • P
    ¿Los escáneres gratuitos generan falsos positivos?
    A
    Sí, con frecuencia. Las herramientas gratuitas están optimizadas para reportar más que para ser precisas, por lo que cada hallazgo requiere una verificación manual. Productos comerciales como ImmuniWeb Neuron ofrecen un SLA con cero falsos positivos específicamente para eliminar esa tarea.
  • P
    ¿Puede un escáner gratuito probar APIs?
    A
    En su mayoría, no en el plan gratuito. OWASP ZAP puede probar APIs si se configura con una especificación, pero los escáneres gratuitos en la nube generalmente no lo hacen.
  • P
    ¿Con qué frecuencia debería escanear en busca de vulnerabilidades?
    A
    Cada vez que se produzca un cambio significativo, y de forma continua para cualquier elemento expuesto a Internet. Un análisis trimestral significa que una vulnerabilidad introducida en la primera semana permanece activa durante once semanas.
Compartir en LinkedIn
Compartir en Twitter

Compartir en WhatsApp

Compartir en Telegram
Compartir en Facebook

Reduce sus riesgos cibernéticos ahora

Rellene los campos resaltados en rojo a continuación.

Obtenga su demostración gratuita de ImmuniWeb® Plataforma de IA

  • Comience su prueba gratuita de los productos de ImmuniWeb
  • Reciba precios personalizados
  • Hable con nuestros expertos técnicos.
Gartner Cool Vendor
SC Media
Innovador de IDC
*
*
*
Privado y confidencialSus datos permanecerán privados y confidenciales.
Hable con un experto