Define lo que proteges
Anota hostname público, hosting, base de datos, autenticación, APIs y cada almacén de secretos. Lo que no aparece en el mapa suele quedar fuera de la revisión.
Separa datos públicos y privados. Una página puede ser pública mientras los registros, acciones administrativas, archivos y credenciales siguen restringidos.
Revisión de lanzamiento
Confirma propiedad y alcance
Elige solo entornos que controles y registra cuál revisas.
Prueba límites de autorización
Comprueba con usuarios normales que no acceden a registros ajenos, rutas administrativas, exportaciones o archivos.
Revisa recursos públicos
Busca credenciales, endpoints internos, mapas de código y datos de depuración en HTML y JavaScript.
Comprueba defensas del navegador
Verifica HTTPS y políticas de contenido, marcos, MIME, referer y capacidades.
Reduce dependencias
Elimina paquetes sin uso, fija versiones importantes y revisa origen y avisos de compilación.
Prepara la recuperación
Documenta rotación, restauración, desconexión de integraciones, avisos y reversión.
Verifica la versión pública
Publica las correcciones y revisa otra vez la URL final.
Evidencia que conviene guardar
- Hostname y entorno exactos
- Hallazgos, responsables, correcciones y estado
- Fechas de rotación sin copiar secretos
- Instrucciones de recuperación ejecutables
Integra la revisión en cada entrega
Haz una revisión corta en cada versión y la completa al cambiar autenticación, datos, hosting o pagos. El análisis pasivo detecta regresiones visibles; el propietario debe revisar autorización y recuperación.
Comprueba el despliegue, no solo la lista
Con autorización del propietario, Malinois revisa respuestas públicas para detectar archivos, secretos, señales de acceso a datos y cabeceras ausentes.
Ejecutar análisis pasivo gratuitoRevisión externa pasiva. Sin explotación ni pruebas de penetración.
Continuar la revisión
Checklist de cabeceras de seguridad
Entiende qué protección aporta cada cabecera y compruébala en la respuesta final.
Leer la guía →Evitar fugas de claves API
Evita claves en paquetes públicos, registros, repositorios y flujos del navegador.
Leer la guía →