Escáner de SitiosPor Qué AfterPackPreciosBlog
El Blog de AfterPack
announcementsecurity

Presentamos el Escáner de Seguridad de Sitios de AfterPack

por Nikita Savchenko5 min de lectura

Hoy lanzamos AfterPack Site Security Scanner — una herramienta gratuita que rastrea tu sitio web con un navegador real y te dice exactamente lo que estás exponiendo al mundo. Pruébalo en el navegador o ejecuta npx afterpack audit <url> desde la terminal.

Lo Que Tu Sitio Web Le Muestra a Todos

Esto es algo en lo que la mayoría de los desarrolladores no piensan: cada archivo JavaScript que publicas es público. Cada script en línea, cada etiqueta de terceros, cada source map que tu herramienta de build genera silenciosamente. Todo está ahí, esperando ser leído.

Y no solo es legible — es buscable. Escáneres automatizados recorren la web constantemente, buscando API keys dejadas en bundles de cliente, source maps que sirven tu árbol de proyecto completo, lógica de negocio desprotegida que un competidor puede estudiar en una tarde. Los modelos de IA ahora pueden resumir y explicar código minificado en segundos, convirtiendo la "seguridad por oscuridad" en ninguna seguridad en absoluto.

Hemos visto claves de AWS en bundles de producción. Tokens JWT codificados directamente en flujos de autenticación. Cadenas de conexión a bases de datos incrustadas en archivos de configuración del lado del cliente. Source maps completos exponiendo nombres de archivos originales, estructuras de directorios y comentarios que nunca debieron salir del servidor de build.

Puede que no sepas que esto está ocurriendo en tu sitio. Construimos una herramienta para que puedas averiguarlo.

Qué Verifica el Escáner

El escáner analiza tu sitio en siete dimensiones, cada una produciendo hallazgos específicos con niveles de severidad. Esto es lo que busca cada módulo — con ejemplos de hallazgos reales.

Detección de Secretos

Escanea cada archivo JavaScript y source map en busca de credenciales expuestas — claves de acceso de AWS, secretos de Stripe, tokens de GitHub, URLs de bases de datos, JWTs y otros 18 tipos de patrones. Los hallazgos se redactan automáticamente para que compartir los resultados sea seguro.

critical
AWS Access Key Detected
https://example.com/_next/static/chunks/app/page-a3f8.js
high
Stripe Secret Key
https://example.com/assets/checkout-d41f.js
high
JWT Token
https://example.com/static/js/auth-7cb2.js
critical
Database Connection String
sourcemap://src/lib/config.ts

Nivel de Protección

Clasifica cada script como ofuscado, minificado, desprotegido o con código fuente expuesto. Si tu build está enviando código legible con nombres de variables originales, lo verás aquí.

Legibilidad del Código

Mide qué tan fácilmente la IA puede entender tu código, evaluado según densidad de palabras clave, exposición de strings, legibilidad de identificadores, claridad estructural y señales de formato. Una puntuación alta de legibilidad significa que tu lógica es un libro abierto.

Patrones Peligrosos

Detecta el uso de eval(), constructores Function(), document.write(), asignación directa de innerHTML y otros patrones que amplían tu superficie de ataque. También detecta source maps accesibles públicamente y archivos de configuración expuestos.

critical
Source Map Publicly Accessible
https://example.com/assets/app-8f2a.js
high
eval() Usage Detected
https://example.com/static/js/main-3dc1.js
critical
Exposed Configuration File
https://example.com/.env
medium
innerHTML Assignment
https://example.com/static/js/render-f19a.js

Detección del Stack Tecnológico

Identifica frameworks y bibliotecas — React, Angular, Vue, Next.js, jQuery y más — incluyendo números de versión cuando es posible. Saber qué estás ejecutando es el primer paso; saber que todos los demás pueden ver qué estás ejecutando es el segundo.

Análisis de Terceros

Mapea cada dominio externo desde el cual tu sitio carga recursos — scripts, fuentes, hojas de estilo, píxeles de rastreo, endpoints de API. Cada uno es una dependencia que no escribiste y que no puedes controlar.

Composición del Bundle

Detecta bibliotecas incluidas en el bundle y verifica CVEs conocidos. Si estás enviando una versión de jQuery o lodash con una vulnerabilidad publicada, el escáner lo señalará.

Cómo Funciona

Esto no es un analizador estático que obtiene tu HTML y da por terminado el día. El escáner utiliza Cloudflare Browser Rendering para cargar tu sitio en un navegador real, ejecutar JavaScript y capturar cada recurso que se carga — incluyendo scripts inyectados dinámicamente y bundles de carga diferida.

Los resultados se transmiten en tiempo real vía SSE. Verás los hallazgos aparecer a medida que cada módulo completa su análisis, con una puntuación de seguridad que se actualiza progresivamente de 0 a 100. Sin esperar a que se genere un informe completo — estás viendo el escaneo en vivo.

Es Gratis. Sin Registro.

Ingresa una URL. Obtén los resultados. Eso es todo.

Sin cuenta, sin email, sin API key. El escáner es completamente gratuito. Lo construimos porque creemos que cada desarrollador debería poder ver lo que su sitio expone — sin fricción.

O Usa el CLI

¿Prefieres la terminal? El CLI afterpack incluye el mismo escáner — un comando, sin necesidad de navegador. Necesitarás Node.js instalado (npx viene incluido):

npx afterpack audit https://example.com
1 AfterPack v0.3.0 — Security Analyzer
2
3 Scanning https://example.com ...
4
5 ✓ Fetching page
6 ✓ Rendering JavaScript
7 ✓ Analyzing resources
8
9 ⚠ CRITICAL: AWS Access Key Detected
10 ⚠ HIGH: Source Map Publicly Accessible
11
12 ┌─────────────────────────────────────────────┐
13 │ Score: 38/100 │
14 │ │
15 │ Resources 12 found (4 unprotected, 2 source exposed) │
16 │ Findings 7 issues (1 critical, 2 high, 4 medium) │
17 │ Tech Stack React, Next.js, Webpack │
18 │ Readability 74/100 │
19 └─────────────────────────────────────────────┘
20
21 ⚠ 1 critical finding:
22 AWS Access Key Detected (AKIA...7X9Q in app/page-a3f8.js)
23
24 Full report: https://afterpack.dev/security-scanner/abc123

Incorpóralo en CI o ejecútalo antes de cada despliegue — detecta secretos expuestos antes de que se publiquen.

Escanea Tu Sitio

En serio — pruébalo en el navegador, o ejecuta npx afterpack audit <tu-url> en la terminal. Revisa la pestaña de secretos. Mira tus niveles de protección. Observa cuántos dominios de terceros están cargando scripts en tus páginas.

Si todo se ve limpio, genial. Estás por delante de la mayoría.

Si no te gusta lo que ves — eso es exactamente por lo que construimos AfterPack. El escáner te muestra el problema. AfterPack es la solución: derrota el análisis de código por IA, bloquea los escáneres de seguridad para que no mapeen tu superficie de ataque, oculta tu stack tecnológico y lógica de negocio, impide que los copiones clonen tu frontend y evita que los crawlers de IA recolecten tu código como datos de entrenamiento. Todo por tan solo un ligero overhead en el bundle de JavaScript con afterpack --light.


El escáner está disponible ahora en afterpack.dev/security-scanner. O ejecuta npx afterpack audit <url> desde cualquier terminal — está en npm.

Si quieres proteger lo que el escáner encuentra, únete a la lista de espera de AfterPack — lanzamos pronto.

Nikita

Únete a la Lista de Espera

Obtén acceso anticipado al único ofuscador creado para la era de la IA.

O síguenos