Política de análisis responsable
Qué hará y qué no hará SiteGuardia contra una web, y qué te exigimos a ti.
Versión 2026-09-22Actualizado 2026-09-22
Este es un borrador de trabajo. Describe el sistema tal como está construido y todavía no lo ha revisado un abogado cualificado.
Este documento es un borrador de trabajo. Todavía no lo ha revisado un abogado cualificado y lo hará antes de que SiteGuardia opere comercialmente. Nada de lo que contiene es asesoramiento jurídico.
Este es el documento que define el producto
Casi todo lo que es SiteGuardia se puede leer en esta página. La comprobación gratuita está delimitada por un conjunto de negativas, y esas negativas no son una limitación temporal de una versión temprana. Son la razón por la que el servicio puede ofrecerse a cualquiera sin prueba de propiedad.
Esta política está escrita para leerse. Si algo no queda claro, toma la lectura más estricta como la correcta y contacta con nosotros.
Qué aceptas antes de que se ejecute una comprobación
Antes de que salga ninguna petición de nuestra infraestructura, confirmas una cosa:
Confirmo que soy propietario de este dominio, o que quien lo es me ha autorizado expresamente a que se ejecuten estas comprobaciones sobre él. Entiendo que SiteGuardia envía peticiones automatizadas y no destructivas a recursos públicos, y que un alojamiento compartido, una CDN o una plataforma pueden estar cubiertos por un acuerdo aparte que yo tenga con ellos.
Esta redacción cambió. Antes terminaba con "o que mi uso es lícito por otra vía", que era una alternativa abierta: te pedía llegar a una conclusión jurídica sobre tu propia conducta y después aceptaba lo que concluyeras. Una confirmación que no puede ser falsa no es una confirmación.
La segunda mitad es la parte que se escapa con facilidad. Ser propietario de tu web no es lo mismo que poder autorizar pruebas sobre todo aquello en lo que se ejecuta. Si tu sitio está en alojamiento compartido, detrás de una CDN o servido por una plataforma, esos son sistemas de otra persona respondiendo por tu nombre, y tu propio acuerdo con ellos rige qué puedes hacer probar contra ellos.
Eres responsable de que esa afirmación sea cierta. Para un sitio que posees u operas, lo es. Para el sitio de otra persona necesitas su acuerdo, y el hecho de que una comprobación sea no destructiva no crea un permiso que no existe.
Qué hace la comprobación gratuita
Lee señales que tu sitio ya publica a quien las pida.
- Completa handshakes TLS y lee las versiones del protocolo, los conjuntos de cifrado y el certificado que ofrece tu servidor.
- Envía un número pequeño de peticiones GET y HEAD normales al origen y a un conjunto acotado de páginas a las que llegaría un rastreador.
- Lee registros DNS públicos: A, AAAA, MX, TXT, CAA y DS.
- Ejecuta OWASP ZAP en modo baseline, que rastrea durante un tiempo limitado y después analiza de forma pasiva lo que ha visto.
- Ejecuta una lista permitida de plantillas Nuclei, curada, versionada y revisada una a una.
El número total de peticiones está acotado y todo el trabajo tiene un tiempo máximo.
Qué no hace nunca la comprobación gratuita
Esta lista es exhaustiva para el plan gratuito y se aplica en el código, no solo por política.
- No explota ningún hallazgo, confirmado ni sospechado.
- No modifica datos, no crea cuentas, no envía formularios.
- No se autentica de ninguna forma ni intenta eludir la autenticación.
- No adivina contraseñas, no hace credential stuffing ni prueba credenciales.
- No envía payloads de inyección: ni SQL, ni cross-site scripting, ni inyección de comandos, ni de plantillas, ni sondas de deserialización.
- No hace fuzzing ni fuerza bruta de directorios o parámetros.
- No hace denegación de servicio, pruebas de carga ni agotamiento deliberado de recursos.
- No elude firewalls de aplicación ni CAPTCHA, y no usa técnicas de evasión.
- No lee deliberadamente ficheros que el sitio no haya publicado.
- No rastrea áreas detrás de un inicio de sesión.
- No analiza rangos de IP, ni direcciones privadas, internas o de loopback.
- No escanea puertos más allá de los dos en los que se sirve una web.
Objetivos que rechazamos
Algunos objetivos se rechazan automáticamente, independientemente de lo que declares.
- Direcciones privadas, internas, de loopback y link-local.
- Endpoints de metadatos de instancias en la nube.
- Direcciones IP escritas directamente, en lugar de nombres de dominio.
- Hosts sin un sufijo público válido, y nombres de uso especial como
.internal,.localy.test. - Dominios militares.
- Cualquier objetivo de nuestra lista operativa de denegación, que mantenemos en respuesta a informes de abuso y requerimientos legales.
Los dominios gubernamentales e intergubernamentales pueden quedar en revisión según la jurisdicción.
Límites, y por qué existen
Dos comprobaciones por dominio registrable y día UTC. También hay límites por visita y por conexión. Los límites mantienen el servicio utilizable y lo convierten en una mala herramienta de reconocimiento masivo, que es la principal forma en la que un escáner gratuito se vuelve un problema para todo el mundo.
Podemos rechazar, cancelar o limitar cualquier comprobación, y podemos bloquear un objetivo o una visita, sin aviso, cuando creamos que se está usando mal el servicio.
Cómo nos identificamos
Nuestras peticiones llevan un user agent que nombra a SiteGuardia y enlaza a esta política, para que quien vea el tráfico pueda identificarlo y saber qué es. No disfrazamos nuestro tráfico ni rotamos identificadores para evitar bloqueos.
Si operas un sitio y quieres que SiteGuardia deje de comprobarlo, contacta con nosotros y lo añadiremos a la lista de denegación.
Qué no puedes hacer con los resultados
- No uses un informe de SiteGuardia para atacar, interrumpir ni acceder a un sistema.
- No uses SiteGuardia para acosar, intimidar ni presionar a nadie.
- No ejecutes comprobaciones contra sitios que no tengas base lícita para evaluar.
- No automatices comprobaciones a escala ni intentes eludir los límites anteriores.
- No presentes un informe de SiteGuardia como una prueba de intrusión, una auditoría ni una certificación.
Qué no significa un informe limpio
Un resultado sin hallazgos significa que ninguna señal pública de las que comprobamos falló en el momento de comprobarlas. No es prueba de que un sitio sea seguro, de que no tenga vulnerabilidades ni de que resistiría un ataque. Las comprobaciones automáticas encuentran un subconjunto de un subconjunto.
Comprobaciones más profundas, más adelante
Las funciones que requieran más que observación pública, incluidos los análisis que vayan más allá del límite anterior, exigirán prueba de propiedad del dominio y, para el trabajo profesional, un alcance por escrito. No eliminaremos este límite en el plan gratuito.
Informar de un problema
Si SiteGuardia ha causado un problema en un sitio que operas, o si has encontrado una vulnerabilidad en SiteGuardia, nuestros datos de contacto están en nuestra política de divulgación de vulnerabilidades y en /.well-known/security.txt. Responderemos.
Cambios
Esta política está versionada. La versión vigente cuando se ejecuta una comprobación se registra con esa comprobación. Los cambios materiales se publicarán aquí con una nueva versión y fecha.