Hoy lanzamos AfterPack Site Security Scanner — una herramienta gratuita que rastrea tu sitio web con un navegador real y te dice exactamente lo que estás exponiendo al mundo. Pruébalo en el navegador o ejecuta npx afterpack audit <url> desde la terminal.
Lo Que Tu Sitio Web Le Muestra a Todos
Esto es algo en lo que la mayoría de los desarrolladores no piensan: cada archivo JavaScript que publicas es público. Cada script en línea, cada etiqueta de terceros, cada source map que tu herramienta de build genera silenciosamente. Todo está ahí, esperando ser leído.
Y no solo es legible — es buscable. Escáneres automatizados recorren la web constantemente, buscando API keys dejadas en bundles de cliente, source maps que sirven tu árbol de proyecto completo, lógica de negocio desprotegida que un competidor puede estudiar en una tarde. Los modelos de IA ahora pueden resumir y explicar código minificado en segundos, convirtiendo la "seguridad por oscuridad" en ninguna seguridad en absoluto.
Hemos visto claves de AWS en bundles de producción. Tokens JWT codificados directamente en flujos de autenticación. Cadenas de conexión a bases de datos incrustadas en archivos de configuración del lado del cliente. Source maps completos exponiendo nombres de archivos originales, estructuras de directorios y comentarios que nunca debieron salir del servidor de build.
Puede que no sepas que esto está ocurriendo en tu sitio. Construimos una herramienta para que puedas averiguarlo.
Qué Verifica el Escáner
El escáner analiza tu sitio en siete dimensiones, cada una produciendo hallazgos específicos con niveles de severidad. Esto es lo que busca cada módulo — con ejemplos de hallazgos reales.
Detección de Secretos
Escanea cada archivo JavaScript y source map en busca de credenciales expuestas — claves de acceso de AWS, secretos de Stripe, tokens de GitHub, URLs de bases de datos, JWTs y otros 18 tipos de patrones. Los hallazgos se redactan automáticamente para que compartir los resultados sea seguro.
Nivel de Protección
Clasifica cada script como ofuscado, minificado, desprotegido o con código fuente expuesto. Si tu build está enviando código legible con nombres de variables originales, lo verás aquí.
Legibilidad del Código
Mide qué tan fácilmente la IA puede entender tu código, evaluado según densidad de palabras clave, exposición de strings, legibilidad de identificadores, claridad estructural y señales de formato. Una puntuación alta de legibilidad significa que tu lógica es un libro abierto.
Patrones Peligrosos
Detecta el uso de eval(), constructores Function(), document.write(), asignación directa de innerHTML y otros patrones que amplían tu superficie de ataque. También detecta source maps accesibles públicamente y archivos de configuración expuestos.
Detección del Stack Tecnológico
Identifica frameworks y bibliotecas — React, Angular, Vue, Next.js, jQuery y más — incluyendo números de versión cuando es posible. Saber qué estás ejecutando es el primer paso; saber que todos los demás pueden ver qué estás ejecutando es el segundo.
Análisis de Terceros
Mapea cada dominio externo desde el cual tu sitio carga recursos — scripts, fuentes, hojas de estilo, píxeles de rastreo, endpoints de API. Cada uno es una dependencia que no escribiste y que no puedes controlar.
Composición del Bundle
Detecta bibliotecas incluidas en el bundle y verifica CVEs conocidos. Si estás enviando una versión de jQuery o lodash con una vulnerabilidad publicada, el escáner lo señalará.
Cómo Funciona
Esto no es un analizador estático que obtiene tu HTML y da por terminado el día. El escáner utiliza Cloudflare Browser Rendering para cargar tu sitio en un navegador real, ejecutar JavaScript y capturar cada recurso que se carga — incluyendo scripts inyectados dinámicamente y bundles de carga diferida.
Los resultados se transmiten en tiempo real vía SSE. Verás los hallazgos aparecer a medida que cada módulo completa su análisis, con una puntuación de seguridad que se actualiza progresivamente de 0 a 100. Sin esperar a que se genere un informe completo — estás viendo el escaneo en vivo.
Es Gratis. Sin Registro.
Ingresa una URL. Obtén los resultados. Eso es todo.
Sin cuenta, sin email, sin API key. El escáner es completamente gratuito. Lo construimos porque creemos que cada desarrollador debería poder ver lo que su sitio expone — sin fricción.
O Usa el CLI
¿Prefieres la terminal? El CLI afterpack incluye el mismo escáner — un comando, sin necesidad de navegador. Necesitarás Node.js instalado (npx viene incluido):
| npx afterpack audit https://example.com |
| 1 | AfterPack v0.3.0 — Security Analyzer |
| 2 | |
| 3 | Scanning https://example.com ... |
| 4 | |
| 5 | ✓ Fetching page |
| 6 | ✓ Rendering JavaScript |
| 7 | ✓ Analyzing resources |
| 8 | |
| 9 | ⚠ CRITICAL: AWS Access Key Detected |
| 10 | ⚠ HIGH: Source Map Publicly Accessible |
| 11 | |
| 12 | ┌─────────────────────────────────────────────┐ |
| 13 | │ Score: 38/100 │ |
| 14 | │ │ |
| 15 | │ Resources 12 found (4 unprotected, 2 source exposed) │ |
| 16 | │ Findings 7 issues (1 critical, 2 high, 4 medium) │ |
| 17 | │ Tech Stack React, Next.js, Webpack │ |
| 18 | │ Readability 74/100 │ |
| 19 | └─────────────────────────────────────────────┘ |
| 20 | |
| 21 | ⚠ 1 critical finding: |
| 22 | AWS Access Key Detected (AKIA...7X9Q in app/page-a3f8.js) |
| 23 | |
| 24 | Full report: https://afterpack.dev/security-scanner/abc123 |
Incorpóralo en CI o ejecútalo antes de cada despliegue — detecta secretos expuestos antes de que se publiquen.
Escanea Tu Sitio
En serio — pruébalo en el navegador, o ejecuta npx afterpack audit <tu-url> en la terminal. Revisa la pestaña de secretos. Mira tus niveles de protección. Observa cuántos dominios de terceros están cargando scripts en tus páginas.
Si todo se ve limpio, genial. Estás por delante de la mayoría.
Si no te gusta lo que ves — eso es exactamente por lo que construimos AfterPack. El escáner te muestra el problema. AfterPack es la solución: derrota el análisis de código por IA, bloquea los escáneres de seguridad para que no mapeen tu superficie de ataque, oculta tu stack tecnológico y lógica de negocio, impide que los copiones clonen tu frontend y evita que los crawlers de IA recolecten tu código como datos de entrenamiento. Todo por tan solo un ligero overhead en el bundle de JavaScript con afterpack --light.
El escáner está disponible ahora en afterpack.dev/security-scanner. O ejecuta npx afterpack audit <url> desde cualquier terminal — está en npm.
Si quieres proteger lo que el escáner encuentra, únete a la lista de espera de AfterPack — lanzamos pronto.
— Nikita
