Escáneres gratuitos de vulnerabilidades en línea: 7 herramientas comparadas
Los mejores escáneres de vulnerabilidades online gratuitos en 2026 son ImmuniWeb Website Security Test, OWASP ZAP, Nikto, Wapiti, el plan gratuito de Detectify, Qualys Community Edition y el escaneo gratuito de Pentest-Tools. Los escáneres gratuitos no autenticados están sujetos a límites de frecuencia, por lo que detectan problemas expuestos y conocidos, en lugar de fallos lógicos profundos. Son el primer paso adecuado para un sitio nunca probado, pero constituyen un sustituto deficiente de la exploración autenticada o las pruebas de penetración en cualquier sistema que maneje dinero o datos personales.
Un escáner de vulnerabilidades en línea gratuito hace una cosa útil muy rápidamente: te indica si tu sitio web ejecuta software con vulnerabilidades públicamente conocidas, si sus encabezados de seguridad y su cifrado están configurados, y si algo obvio está expuesto. Para un sitio que nunca ha sido probado, ese primer resultado suele ser incómodo y siempre es valioso obtenerlo.
Lo que los escáneres gratuitos no hacen es «pensar». Prueban lo que pueden alcanzar sin iniciar sesión, dentro de un límite de frecuencia, contra un conjunto de firmas. Los fallos de lógica de negocio, el control de acceso roto entre dos cuentas de usuario reales y cualquier elemento tras la autenticación quedan fuera de su alcance por diseño. Esta comparación cubre siete opciones gratuitas, lo que cada una prueba realmente y dónde se traza la línea entre un escaneo gratuito y la herramienta que realmente necesitas.
Alternativas a SSL Labs de un vistazo
| Herramienta | Tipo | Ejecución | Escaneos autenticados | Pruebas de API | CI/CD | Informe |
|---|---|---|---|---|---|---|
| ImmuniWeb Website Security Test | En línea + CLI | Alojado | No (plan gratuito) | Parcial | Sí | PDF con puntuación |
| OWASP ZAP | Código abierto | Local | Sí | Sí | Sí | HTML / XML |
| Nikto | Código abierto | Local | Limitado | No | Sí | Text / XML |
| Wapiti | Código abierto | Local | Sí | Limitado | Sí | HTML / JSON |
| Detectify (prueba gratuita) | SaaS | Alojado | Sí (de pago) | Sí (de pago) | Sí | Panel web |
| Qualys Community Edition | Plan gratuito de SaaS | Alojado | Limitado | No | Limitado | Panel web |
| Escaneo gratuito de Pentest-Tools | En línea | Alojado | No | No | No | Informe web básico |
Los siete escáneres
ImmuniWeb Website Security Test
Ideal para: una calificación instantánea consciente del cumplimiento, con un informe que puedes entregar.
La prueba gratuita Website Security Test escanea un sitio en busca de software obsoleto y vulnerable, audita los encabezados de seguridad y privacidad HTTP, evalúa la Content Security Policy, verifica la configuración de DNSSEC y la protección contra bots de IA, e indica el cumplimiento de GDPR y PCI DSS. Devuelve una calificación alfabética y un informe descargable, sin necesidad de cuenta para ejecutar la prueba.
También se ejecuta desde la línea de comandos para uso en pipeline, mediante un script de Python o una imagen de Docker:
./iwtools.py websec --api-key ABCDE-12345-FGHIJ-67890 --recheck -p https://example.com
El código de salida 0 indica que todas las comprobaciones configuradas han superado la prueba y 3 que al menos una ha fallado, lo que permite que una compilación falle por una regresión sin código de pegamento.
Limitaciones: la capa gratuita tiene límites mensuales de pruebas; los detalles técnicos completos, la exportación a PDF y la funcionalidad completa de la API requieren una cuenta premium de Community Edition. Las pruebas pueden ocultarse de la lista pública de Últimas Pruebas.
OWASP ZAP
Ideal para: el escáner gratuito más potente si estás dispuesto a operarlo tú mismo.
Un proxy y escáner de código abierto mantenido por la comunidad OWASP. Gestiona escaneos autenticados, APIs, flujos con scripts y módulos de ataque activo, y se integra de forma limpia en los pipelines. Ninguna de sus funciones está limitada por un plan comercial.
Limitaciones: es una herramienta, no un servicio. Espere invertir tiempo considerable en la configuración, el establecimiento del contexto y el triaje de los falsos positivos.
Nikto
Ideal para: una revisión rápida de la configuración del servidor web y de los archivos peligrosos conocidos.
Un escáner de servidores web de código abierto de larga trayectoria que detecta software de servidor obsoleto, archivos por defecto peligrosos y errores de configuración comunes. Rápido, ruidoso y útil al inicio de una evaluación.
Limitaciones: enfoque en servidor en lugar de aplicación, muy ruidoso en la red, alta tasa de falsos positivos.
Wapiti
Ideal para: un escaneo ligero black-box de una aplicación web desde la línea de comandos.
De código abierto, rastrea una aplicación e inyecta payloads para probar inyección, inclusión de archivos, XSS y clases similares. Fácil de ejecutar y de automatizar.
Limitaciones: conjunto de detección más reducido que el de ZAP, cobertura limitada de API y sin soporte comercial.
Prueba gratuita de Detectify
Ideal para: ver qué reporta un escáner SaaS comercial moderno antes de pagar por uno.
Un escáner alojado con un conjunto de detección impulsado por investigación y un buen manejo de aplicaciones JavaScript modernas. La prueba gratuita ofrece una vista real del producto.
Limitaciones: es una prueba, no un plan gratuito. El escaneo autenticado, las pruebas de API y la monitorización continua son de pago.
Qualys Community Edition
Ideal para: un punto de entrada gratuito a una plataforma empresarial de gestión de vulnerabilidades.
Ofrece un nivel gratuito limitado de escaneo de Qualys para un pequeño número de activos, incluido el escaneo de aplicaciones web.
Límites: límites de activos y de escaneo, y la interfaz da por hecho que se conoce bien toda la plataforma.
Escaneo gratuito de Pentest-Tools
Ideal para: una única comprobación rápida sin configuración.
Un escaneo ligero alojado que ofrece una señal inmediata de servicios expuestos y problemas comunes.
Limitaciones: muy restringido en el nivel gratuito, con la mayoría de los hallazgos y el informe completo detrás de un paywall.
Lo que un escáner gratuito no detecta
Esta es la parte que la mayoría de los artículos comparativos omiten, y es la parte que importa.
Cualquier cosa que requiera iniciar sesión. Los planes gratuitos casi siempre son no autenticados. Dado que la mayor parte de la funcionalidad de una aplicación se encuentra detrás de la autenticación, la mayor parte de su superficie de ataque nunca se prueba.
Broken access control. Comprobar si el usuario A puede leer la factura del usuario B requiere dos cuentas reales y comprender el propósito de la aplicación. Ningún escáner sin autenticación puede hacer eso, y el Broken access control ha estado en o cerca de la cima del OWASP Top 10 durante años.
Fallos de lógica de negocio. Aplicar un código de descuento dos veces, saltarse un paso de pago, manipular una cantidad a un número negativo. Estos son detectados por personas que entienden el flujo de trabajo.
Vulnerabilidades encadenadas. Tres hallazgos de severidad media que, combinados, resultan en un secuestro de cuenta, se reportarán como tres hallazgos de severidad media o se ignorarán por completo.
Falsos positivos. Los escáneres gratuitos están optimizados para reportar en lugar de buscar precisión, ya que un hallazgo omitido parece peor que uno falso. Alguien debe verificar cada resultado manualmente, and en un escaneo inicial es allí donde se consume la mayor parte del tiempo.
Cómo elegir un escáner de vulnerabilidades gratuito
- Si desea una respuesta en un minuto sin configuración: un escáner alojado, como el Website Security Test de ImmuniWeb.
- Si necesitas pruebas para un cliente o un auditor: elige una herramienta que exporte un informe y lo relacione con un marco de cumplimiento, no solo una lista de hallazgos.
- Si el objetivo es interno o de preproducción: utiliza una herramienta que se ejecute localmente, como ZAP o Wapiti, para que los nombres de host nunca salgan de tu red.
- Si lo necesitas en cada despliegue: la herramienta debe tener una CLI con códigos de salida útiles.
- Si la aplicación tiene un inicio de sesión: configura el escaneo autenticado en ZAP o acepta que solo estás probando la «puerta principal».
Cuando lo gratuito ya no es suficiente
El umbral honesto es claro. Si la aplicación gestiona pagos, datos personales o cualquier cosa regulada, un escaneo gratuito sin autenticación es un punto de partida y no una posición de seguridad.
ImmuniWeb® Neuron realiza escaneos de seguridad autenticados en web y API con un SLA de cero falsos positivos, de modo que nada de lo que llegue a tu lista de pendientes requiera verificación manual.
ImmuniWeb® On-Demand añade pruebas de penetración humanas para las clases de lógica y control de acceso que ningún escáner alcanza. ImmuniWeb® Continuous se ejecuta de forma continua a medida que la aplicación cambia, e ImmuniWeb® Discovery detecta los activos que no sabías que tenías, donde suelen residir los hallazgos más graves.
Escanea tu sitio web gratis, ahora mismo.
Software vulnerable, encabezados de seguridad HTTP, CSP, DNSSEC y cumplimiento del RGPD/PCI DSS, con una calificación y un informe descargable.
Ejecuta el Website Security Test gratuito