Escaneo de exposición vs. escaneo de vulnerabilidades vs. pruebas de penetración
Actualizado el 29 de agosto de 2026 · 8 min de lectura
Tres cosas distintas se llaman «escaneo de seguridad», y encuentran problemas completamente diferentes. Un escaneo de vulnerabilidades busca código vulnerable; un escaneo de exposición (o hardening) busca lo que se ha dejado abierto; una prueba de penetración intenta activamente entrar. Esta guía explica qué hace cada uno, qué se le escapa a cada uno, por qué los dos seguros se ejecutan de forma continua y el tercero no, y cómo funciona el escaneo de exposición de Relvato, con una tabla comparativa.
Tres preguntas distintas
«¿Es segura mi web?» no es una pregunta, son al menos tres. ¿Alguno de mis programas es vulnerable conocido? ¿He dejado algo abierto que no debería? ¿Y podría alguien entrar ahora mismo? Cada una tiene su propio tipo de comprobación, y confundirlas deja huecos.
Las tres comprobaciones de abajo responden a esas tres preguntas. Las dos primeras son seguras de ejecutar de forma continua y automática; la tercera —atacar de verdad el sitio— es potente pero arriesgada, ocasional y normalmente la hace una persona. La mayoría de las intrusiones reales se facilitan porque las dos primeras quedan sin vigilar.
Escaneo de vulnerabilidades: ¿es vulnerable conocido mi software?
Un escaneo de vulnerabilidades hace inventario del software que ejecutas —núcleo de WordPress, plugins, temas— y comprueba cada versión contra bases de datos de vulnerabilidades conocidas (CVEs). Si un plugin que tienes tiene un fallo publicado sin parchear en tu versión, se señala. El journey de vulnerabilidades de Relvato lo hace contra el feed de Wordfence Intelligence y WPScan, y prioriza por gravedad y por si un fallo se está explotando activamente (CISA KEV).
Es esencial: la mayoría de los hackeos de WordPress entran por un plugin con una CVE conocida sin parchear. Su límite: solo conoce vulnerabilidades DIVULGADAS en software que puede identificar. No dice nada sobre tu configuración, ni sobre un plugin limpio que hace algo peligroso, ni sobre archivos que has dejado accesibles por error.
Escaneo de exposición/hardening: ¿qué he dejado abierto?
Un escaneo de exposición adopta la vista de un atacante desde FUERA: pide URLs y lee respuestas para encontrar cosas que no deberían ser accesibles. No código vulnerable, sino mala configuración y exposición. Un .env o un backup de base de datos olvidado en la raíz web, una carpeta .git expuesta (todo tu código e historial), listado de directorios activado, XML-RPC habilitado para fuerza bruta, nombres de usuario filtrándose por la REST API, cabeceras de seguridad ausentes.
Aquí es donde empieza una enorme parte de las intrusiones reales: no con un exploit ingenioso, sino con una puerta que alguien olvidó cerrar. Y es invisible para un escaneo de vulnerabilidades, porque nada de esto es una CVE. El escaneo de exposición de Relvato lo hace de forma continua, de solo lectura (nunca explota nada), en el sitio que has verificado que es tuyo, y señala un secreto recién expuesto el día que aparece.
Como es no intrusivo —peticiones GET normales, sin payloads, sin fuerza bruta—, es seguro ejecutarlo de forma automática y frecuente, que es justo lo que detecta un backup que quedó tras una migración.
Pruebas de penetración: ¿podría alguien entrar de verdad?
Una prueba de penetración va más allá: un tester (normalmente una persona, a veces con herramientas potentes) intenta activamente explotar lo que encuentra —inyectar payloads, encadenar debilidades, intentar obtener acceso— para demostrar un impacto real y explotable. Es la más exhaustiva y la única que confirma un hallazgo demostrándolo.
Los inconvenientes explican por qué no es continua: es intrusiva por naturaleza (puede romper cosas, crear datos basura, disparar defensas o tumbar un sitio), necesita autorización explícita para los sistemas y el hosting concretos, y suele ser un encargo programado, no un monitor permanente. Un buen programa de seguridad hace un pentest periódicamente Y vigila la exposición y las vulnerabilidades de forma continua entre medias.
Por qué Relvato hace las dos primeras de forma continua, y no la tercera
Relvato es un monitor continuo de sitios cuya propiedad han verificado los clientes, así que hace las dos comprobaciones que es seguro automatizar —escaneo de vulnerabilidades y de exposición— y las repite en cada cambio relevante. La parte activa, basada en explotación, deliberadamente NO la hace: en una tienda en producción, inyectar payloads o hacer fuerza bruta podría corromper datos, bloquear a clientes reales o tumbar la tienda, y excedería lo que autoriza la verificación de dominio (controlas la página, no necesariamente el servidor o el hosting).
Así que la lectura honesta es: Relvato cubre de forma continua las preguntas «¿es vulnerable?» y «¿qué se ha dejado abierto?», y complementa —no reemplaza— una prueba de penetración humana ocasional para la pregunta «¿podría alguien entrar de verdad?».
Cómo funciona el escaneo de exposición de Relvato
Ejecuta un conjunto pequeño y curado de peticiones de solo lectura contra tu sitio verificado, desde un user-agent identificado (no un atacante sigiloso), a baja frecuencia. Confirma cada hallazgo por el contenido —un .env expuesto tiene que parecer realmente un archivo env, así que una página soft-404 nunca da falso positivo— y separa la exposición crítica (un secreto o backup accesible, que hace fallar la comprobación y te avisa) de las carencias de hardening (cabeceras ausentes, XML-RPC habilitado, enumeración, que avisan). Lo que sea esperado en tu sitio puedes marcarlo como revisado.
Funciona en cualquier sitio: las comprobaciones genéricas (archivos expuestos, listado de directorios, cabeceras) valen en todas partes, y las pruebas específicas de WordPress simplemente no coinciden en un sitio que no es WordPress. Sin plugin.
Las tres comprobaciones de seguridad, lado a lado
| Escaneo de vulnerabilidades | Escaneo de exposición | Prueba de penetración | |
|---|---|---|---|
| Pregunta que responde | ¿Es mi software vulnerable conocido? | ¿Qué he dejado abierto? | ¿Podría alguien entrar de verdad? |
| Mira | Versiones de plugins/temas instalados vs. CVEs | Archivos, endpoints y cabeceras accesibles (desde fuera) | Todo, de forma activa |
| Método | Cotejar versiones con una base de vulnerabilidades | Peticiones de solo lectura a URLs públicas | Explotación activa (payloads, fuerza bruta, encadenado) |
| ¿Intrusivo? | No | No | Sí: puede romper cosas |
| ¿Seguro en continuo? | Sí | Sí | No: encargos programados y autorizados |
| Normalmente lo hace | Una herramienta / monitor | Una herramienta / monitor | Un tester humano |
| Detecta | Un plugin con una CVE conocida | Un .env olvidado, .git abierto, cabeceras débiles | Una vía real, encadenable y explotable de entrada |
| Se le escapa | Configuración y exposición; software limpio pero peligroso | Código vulnerable sin exposición | Nada entre encargos (foto puntual) |
| En Relvato | Journey de escaneo de vulnerabilidades | Journey de escaneo de exposición | No se ofrece (lo complementa) |
Preguntas, respondidas
¿El escaneo de exposición de Relvato es una prueba de penetración?
No, y a propósito. Es reconocimiento no intrusivo: peticiones GET de solo lectura a URLs públicas de un sitio que has verificado que es tuyo. Nunca explota nada, ni hace fuerza bruta, ni cambia estado, así que es seguro ejecutarlo de forma continua en una tienda en producción. Una prueba de penetración ataca activamente y es un encargo aparte, dirigido por una persona y autorizado.
¿Sigo necesitando un escaneo de vulnerabilidades si ejecuto el de exposición?
Sí: encuentran problemas distintos. El de vulnerabilidades detecta un plugin o tema con una CVE conocida (código vulnerable); el de exposición detecta lo que se ha dejado abierto (mala configuración y archivos accesibles). Ninguno ve lo que ve el otro. Relvato ejecuta ambos.
¿Cuál es la forma más común de que hackeen los sitios WordPress?
Dominan dos vías: un plugin o tema con una vulnerabilidad pública sin parchear (que detecta un escaneo de vulnerabilidades), y algo expuesto o mal configurado —un backup accesible, credenciales débiles forzadas por XML-RPC, un admin expuesto (que detecta un escaneo de exposición)—. Ambas son comprobables de forma continua, y de eso se trata.
¿Puede el escaneo automático sustituir a una prueba de penetración?
No. El escaneo continuo cubre lo conocido y lo expuesto de forma barata y constante; una prueba de penetración demuestra lo que es realmente explotable y encuentra problemas encadenados, de lógica y novedosos que un escáner no puede. Los programas más fuertes hacen ambas cosas: monitorización continua de exposición y vulnerabilidades, y un pentest humano periódico.
¿Es legal escanear mi propia web así?
Escanear un sitio que posees o estás autorizado a probar es legítimo: es la base de todo el trabajo de seguridad defensiva. Relvato solo se ejecuta en un dominio cuya propiedad has verificado, se limita estrictamente a peticiones de solo lectura no intrusivas, y se identifica. Explotar activamente infraestructura que no es tuya (o sin autorización) es otra cosa, y justo por eso Relvato no hace esa parte.