Encuentra las puertas abiertas de tu sitio, antes que un atacante.
El primer movimiento de un atacante no es un exploit, es el reconocimiento: pedir al servidor archivos y endpoints que no deberían ser accesibles. Relvato hace ese mismo primer barrido en el sitio que has verificado que es tuyo, de forma no intrusiva, y te dice qué está expuesto antes de que alguien malicioso lo encuentre.
- ✓Archivos .env, .git, wp-config y copias de base de datos accesibles
- ✓XML-RPC abierto (amplificación de fuerza bruta y pingback)
- ✓Enumeración de usuarios vía REST API y páginas de autor
- ✓Listado de directorios y divulgación de versión/software
- ✓Cabeceras de seguridad ausentes (HSTS, CSP, X-Frame-Options y más)
- ✓De solo lectura y no intrusivo: nunca explotación
La mayoría de las intrusiones empiezan por algo que quedó abierto: un .env o un backup de base de datos olvidado, una carpeta .git expuesta, XML-RPC habilitado para fuerza bruta, nombres de usuario filtrándose por la REST API, o cabeceras de seguridad ausentes. Un escaneo de vulnerabilidades de tus plugins no ve nada de eso, porque va de configuración y exposición, no de código. Relvato lo comprueba de forma continua y señala un secreto recién expuesto el día que aparece.
Funciona en cualquier sitio — desde WordPress hasta sitios creados con IA.
- Solicita un conjunto curado de URLs públicas en tu sitio verificado y lee las respuestas: estrictamente de solo lectura, sin explotación, sin fuerza bruta, y se identifica como Relvato.
- Señala secretos y copias accesibles (.env, .git, copias de wp-config, volcados de base de datos), enumeración abierta (XML-RPC, usuarios por REST/autor), listado de directorios y divulgación de versión.
- Comprueba tus cabeceras de seguridad (HSTS, CSP, X-Frame-Options y más) y reporta qué está expuesto o falta, para que lo asegures.
¿Es una prueba de penetración activa o un ataque?
No. Es reconocimiento estrictamente no intrusivo: peticiones GET de solo lectura a URLs públicas del sitio que has verificado que es tuyo. Nunca envía payloads de explotación, ni hace fuerza bruta de logins, ni fuzzing de entradas, ni cambia nada, así que no puede dañar una tienda en producción. Además se identifica como Relvato en la petición, en lugar de actuar como un atacante sigiloso.
¿En qué se diferencia del escaneo de vulnerabilidades?
El escaneo de vulnerabilidades comprueba tus plugins y temas instalados contra CVEs conocidos: va de código vulnerable. El escaneo de exposición comprueba la configuración y qué es accesible desde fuera —archivos expuestos, endpoints abiertos, cabeceras débiles—, algo que ningún escáner de código ve. Son complementarios: uno encuentra software vulnerable, el otro puertas abiertas.
¿Funciona en sitios que no son WordPress?
Sí. Las comprobaciones genéricas (.env/.git/backups expuestos, listado de directorios, cabeceras de seguridad ausentes) valen para cualquier sitio; las pruebas específicas de WordPress (XML-RPC, enumeración de usuarios por REST, versión en readme) simplemente no coinciden en otros. No requiere plugin: es pura observación externa.
¿Escanear mi propio sitio causará problemas?
Es deliberadamente suave: una lista pequeña y curada de peticiones a baja frecuencia, cada una con un tiempo de espera corto, desde un user-agent identificado. Solo se ejecuta en un dominio que has verificado, y te apuntas activando la comprobación. Es el mismo primer barrido no intrusivo que un profesional de seguridad haría en un sitio que está autorizado a probar.
¿Qué pasa cuando encuentra algo?
Un secreto o backup expuesto hace fallar la comprobación y te avisa de inmediato: son problemas de cerrar ya. Las carencias de hardening (cabeceras ausentes, XML-RPC habilitado, enumeración) se señalan como avisos para revisar. Lo que sea esperado en tu sitio puedes marcarlo como revisado para que no vuelva a molestar.
Pon esta comprobación en piloto automático.
Gratis mientras la configuras — 100 comprobaciones o 30 días. Sin tarjeta, sin llamada comercial.