14 de septiembre de 2026 · Por YasKad
lissy93/web-check

Web-Check: un solo panel de inteligencia de código abierto para cualquier sitio web

lissy93/web-check · 34.921★ · 2.866 forks

Todo lo que hay que saber sobre lissy93/web-check: una herramienta de OSINT autoalojable que reúne en un único dashboard decenas de chequeos de red, seguridad y tecnología sobre un dominio o URL.

Una impactante imagen de héroe para un artículo sobre un dashboard de reconocimiento web OSINT de código abierto, un centro de comando cyberpunk en modo oscuro dominado por una gran interfaz de dashboard flotante, con una barra de búsqueda de URL en la parte superior y una densa cuadrícula de tarjetas de resultado brillantes representando búsqueda de IP, registros DNS, certificados TLS, cabeceras de seguridad HTTP, huella de tecnología, inteligencia de amenazas, autenticación de correo, y presencia social, detrás del dashboard, un globo translúcido, un grafo de red, un rack de servidores, y una ventana de navegador se fusionan en una escena holográfica futurista, acentos neón cian, violeta eléctrico, y magenta suave contra carbón y negro profundos, incluye barridos de radar sutiles, trazas de paquetes, iconos de candado, certificados, nodos DNS, y un emblema de escudo, pero sin texto legible, modo oscuro, estética cyberpunk/tech, acentos neón, ultra-detallado, resolución 8K

Qué es Web-Check

Web-Check es una herramienta de inteligencia de código abierto (OSINT) orientada a analizar cualquier sitio web, dirección IP o dominio: descubre vectores de ataque potenciales, describe la arquitectura del servidor, examina la configuración de seguridad e identifica las tecnologías que usa el sitio. No es un escáner de vulnerabilidades profundo ni un framework de pruebas de intrusión: es un panel de reconocimiento de alto nivel que ejecuta, de forma paralela, más de treinta chequeos independientes y presenta los resultados como tarjetas (cards) en un dashboard web.

El README la describe con el lema «Comprehensive, on-demand open source intelligence for any website» y la sitúa como un punto de partida para «entender, optimizar y asegurar» un sitio. A diferencia de los servicios comerciales equivalentes, el README y los anuncios del autor la presentan como gratuita, sin registro, sin anuncios y sin recopilación de datos.

El repositorio fue creado el 25 de junio de 2023 por Alicia Sykes (lissy93), desarrolladora con sede en Londres, Reino Unido. La versión 1 estable, anunciada el 20 de mayo de 2024, se construyó como aplicación React con backend de funciones lambda, desplegable en Vercel, Netlify o cualquier servicio compatible con Docker. En 2026 el proyecto es una aplicación Astro (con React y Svelte) servida por un servidor Express de Node.js; el lenguaje principal es TypeScript y la licencia es MIT.

Origen

El repositorio lissy93/web-check se creó el 25 de junio de 2023 y el primer anuncio público recuperable en Hacker News data del 23 de julio de 2023 (hilo 36839603), donde el propio autor lo presentó como «herramienta todo en uno para escanear cualquier sitio web (gratis y de código abierto, sin registro, anuncios ni recopilación de datos)».

La motivación está documentada en el comentario de lanzamiento del Show HN del 22 de junio de 2024 (hilo 40757951, 411 puntos), donde Alicia Sykes explica el problema que quería resolver: «Hay muchas herramientas para descubrir metadatos y datos de seguridad sobre un sitio web, IP o servidor. Pero actualmente no existe nada que lo haga todo, en un solo lugar y sin paywall ni registro de usuario».

Ese framing — «todo, en un solo lugar, sin registro» — es la tensión central del proyecto frente a servicios como urlscan.io, BuiltWith o Google Safe Browsing, que cubren cada uno un aspecto y varios de los cuales requieren cuenta o API key.

Una ilustración cyberpunk oscura de la laptop y terminal de un desarrollador representando el origen de un proyecto de reconocimiento web de código abierto, la pantalla muestra código abstracto, un gráfico de actividad de repositorio, nodos de línea de tiempo de release, y un hilo de discusión estilo Hacker News renderizado como líneas brillantes, sin texto legible, flotando alrededor de la laptop hay insignias holográficas para junio de 2023, release estable 2024, migración a Astro 2026, y tarjetas de versión, línea de tiempo neón cian, fragmentos de código violeta, nodos de commit magenta, fondo negro profundo, modo oscuro, estética cyberpunk/tech, acentos neón, ultra-detallado, resolución 8K

La cronología de versiones recuperada de los releases de GitHub: v1.0.0 (20 de mayo de 2024, versión estable, React + lambda; el mantenimiento de V1.x.x se trasladó a la organización xray-web/web-check-free); v2.1.0 (7 de mayo de 2026, migración del frontend a Astro «FEAT - Astroify», nuevas WAF en la detección de firewalls); v2.2.0 (28 de julio de 2026, web-check-live movido al cliente, nuevo advisory panel, búsqueda de subdominios, OCSP stapling informativo, corrección del truncado visual de registros DNS IPv6). La versión actual declarada en package.json es 2.2.5.

Filosofía y principios

Todo en un solo lugar, sin registro ni paywall. El autor lo dice explícitamente en el Show HN de 2024; el diseño asume que el usuario no quiere crear una cuenta para saber qué tecnologías usa un sitio o si tiene HSTS activado.

Autoalojable por defecto. Todas las vías de despliegue documentadas (Netlify, Vercel, Docker, Render, fuente) son gratuitas o de bajo coste; el autor indica que la instancia pública le cuesta «unos 25 dólares al mes» en funciones lambda y pide mecenazgo en GitHub Sponsors para cubrirlo.

Un visual conceptual en modo oscuro para inteligencia de código abierto, autoalojable, y sin registro, un candado luminoso central con un grillete abierto está rodeado de cubos de contenedor Docker, racks de servidores, y nodos de despliegue en la nube representados como iconos de plataforma abstractos sin texto legible, una silueta de usuario hace clic en un único botón y recibe un análisis completo del sitio web, tarjetas de chequeo modulares independientes se desprenden y reconectan libremente, mostrando resiliencia y dependencias opcionales, paneles de vidrio, contenedores flotantes, y cables de red brillan en cian, violeta, y magenta, modo oscuro, estética cyberpunk/tech, acentos neón, ultra-detallado, resolución 8K

Cada chequeo es independiente y prescindible. Los chequeos viven como módulos sueltos en api/ (un archivo por chequeo); si falta una dependencia (Chromium, traceroute, dig), ese chequeo se omite en vez de romper todo. El README lo documenta textualmente: «Estos trabajos simplemente se omitirán si esos paquetes no están presentes». Transparencia sobre lo que no sabe. El README dedica a cada chequeo una sección con descripción, casos de uso y enlaces a documentación externa (RFC, OWASP, Cloudflare Learning, Mozilla). Datos verificables por el usuario. Muchas fuentes son listas públicas consultables (URLHaus, PhishTank, Tranco, security.txt, robots.txt); el proyecto no oculta de dónde sale cada dato.

Cómo funciona

Arquitectónicamente, Web-Check tiene dos mitades: el dashboard web — aplicación Astro (React 19 y Svelte 5, TypeScript) con un buscador de URL y una cuadrícula de tarjetas; cada tarjeta corresponde a un chequeo y muestra su resultado o estado (éxito, fallo, omitido) — y la API de chequeos — servidor Express (Node.js) que, en modo autoalojado, expone cada módulo de api/*.js como un endpoint /api/<nombre-chequeo> (por ejemplo, get-ip, ssl, dns, headers, trace-route, ports, tech-stack, threats, social-presence…). Las claves *_API_KEY opcionales amplían o habilitan ciertos chequeos.

Un diagrama arquitectónico renderizado como un flujo de datos cyberpunk neón, a la izquierda, una interfaz de dashboard Astro con un campo de búsqueda de URL y una cuadrícula de tarjetas, a la derecha, un servidor API Express Node.js con chips de endpoint modulares representados por iconos abstractos para IP, SSL, DNS, headers, traceroute, ports, tech stack, threats, y social presence, pulsos de datos viajan entre frontend y backend a través de conductos brillantes, incluye tokens de clave API opcionales como pequeñas llaves luminosas y variables de entorno como chips flotantes, pero sin texto legible, circuitos, nodos de servidor, y flujos de paquetes brillan en cian y violeta, modo oscuro, estética cyberpunk/tech, acentos neón, ultra-detallado, resolución 8K

Los chequeos implementados (uno por archivo en api/) cubren cinco familias: red y ubicación (IP, registros DNS, DNSSEC, servidor DNS, subdominios, puertos abiertos, traceroute, ubicación del servidor, hosts asociados, cadena de redirecciones, ranking Tranco); certificados y TLS (cadena SSL, conjuntos de cifrado TLS, configuración de seguridad TLS, simulación de handshakes, OCSP stapling); seguridad web (cabeceras HTTP, HSTS, CSP, security.txt, robots.txt, detección de WAF, huella tecnológica vía Wappalyzer); correo electrónico (SPF, DKIM, DMARC, BIMI, configuración MX); y reputación y contexto (listas de malware/phishing, bloqueo por DNS de privacidad/parental, huella de carbono, historial de Wayback Machine, sitemap, etiquetas sociales, cookies, Whois/RDAP, captura de pantalla del sitio).

Una amplia escena de dashboard oscuro dividida en cinco familias brillantes de chequeos web, Familia 1: red y ubicación, con globo, nodos IP, registros DNS, ruta de traceroute, y escáner de puertos, Familia 2: certificados y TLS, con cadenas de certificados, claves de cifrado, y simulación de handshake, Familia 3: seguridad web, con cabeceras HTTP, HSTS, CSP, escudo WAF, y huella tecnológica, Familia 4: correo, con iconos SPF, DKIM, DMARC, y BIMI, Familia 5: reputación, con listas de amenazas, alertas de malware/phishing, huella de carbono, y línea de tiempo de Wayback Machine, cada familia es un clúster de tarjetas neón con iconos abstractos, sin texto legible, modo oscuro, estética cyberpunk/tech, acentos neón, ultra-detallado, resolución 8K

El flujo básico es: introducir una URL en el buscador (o llamar a /api/<chequeo>?url=…), esperar a que el panel complete las tarjetas, y leer el advisory panel (introducido en v2.2.0) que resume los hallazgos accionables.

Un primer plano de un panel de consejos en un dashboard OSINT oscuro, resumiendo hallazgos accionables sobre un sitio web, insignias de riesgo brillantes, medidores de severidad, tarjetas de verificación, y chips de advertencia representan HSTS, cabeceras de seguridad, configuración TLS, autenticación de correo, detección de WAF, y estado de listas de amenazas, un resumen holográfico central de consejos destaca recomendaciones sin texto legible, la interfaz se siente calmada pero urgente, con estados seguros cian, advertencias ámbar, y alertas críticas rojas, paneles glassmórficos, líneas de escaneo sutiles, y resplandor de dashboard neón, modo oscuro, estética cyberpunk/tech, acentos neón, ultra-detallado, resolución 8K

El ecosistema

Organización oficial y versiones

xray-web/web-check-free — 150 estrellas. Organización de GitHub de Xray/Web-Check; mantiene la rama de versiones 1.x («Self-Hosted Edition»). No es un fork comunitario: es el repositorio oficial donde se conserva el V1. xray-web/web-check-api — 77 estrellas, variante orientada a la API. Espejo oficial en Codeberg: codeberg.org/alicia/web-check. Imágenes de contenedor oficiales: Docker Hub lissy93/web-check y GHCR ghcr.io/lissy93/web-check; el release 2.2.0 añade etiquetas OCI estándar al Dockerfile.

Repositorios hermanos del autor

El autor mantiene un conjunto de proyectos de red/seguridad/autoalojamiento que suelen usarse junto con Web-Check: lissy93/dashy (26.463 estrellas, panel de inicio autoalojado con widgets y chequeos de estado), lissy93/personal-security-checklist (22.318 estrellas, checklist de 300+ consejos de seguridad/privacidad personal), lissy93/awesome-privacy (9.876 estrellas, lista curada de software y servicios de privacidad), lissy93/portainer-templates (2.910 estrellas), lissy93/networking-toolbox (2.669 estrellas, 100+ herramientas de red offline-first), lissy93/AdGuardian-Term (1.658 estrellas, monitor de tráfico para AdGuard Home), lissy93/domain-locker (1.515 estrellas, gestor de cartera de dominios), lissy93/wapalyzer (426 estrellas, fork de Wappalyzer), lissy93/who-dat (309 estrellas, API de lookup de dominios), y lissy93/awesome-osint (69 estrellas, lista curada que incluye a Web-Check).

Un retrato cyberpunk de herramientas de código abierto relacionadas del mismo desarrollador, una silueta central de desarrollador está rodeada de tarjetas de proyecto flotantes: una página de inicio autoalojada con widgets, una checklist de seguridad personal, una lista de software de privacidad, plantillas de Portainer, una caja de herramientas de red, un monitor de tráfico AdGuard, un gestor de cartera de dominios, un motor de huella tecnológica Wappalyzer, una API de lookup WHOIS/RDAP, y una lista de recursos OSINT, cada tarjeta es un panel neón con iconos abstractos, sin texto legible, la escena se siente como un kit de herramientas de desarrollador curado orbitando un creador central, modo oscuro, estética cyberpunk/tech, acentos neón, ultra-detallado, resolución 8K

Forks, reimplementaciones y extensiones comunitarias

mwakidenis/WebCheck-OSINT — 170 estrellas, 34 forks, creado el 14 de diciembre de 2025, MIT. No es un fork git de lissy93/web-check (la API lo marca como fork: false); es una reimplementación/derivada independiente que heredó el nombre y la idea. hexsecteam/web-check — 43 estrellas, fork directo con el mismo lema. sethuaung/Web-Check — 8 estrellas, proyecto anterior e independiente (agosto de 2022). gksander/raycast-osint-webcheck — extensión de Raycast. GiuffreLab/kubernetes-web-check — despliegue en Kubernetes. hamdihacihaliloglu/web-check-rs — reescritura en Rust. 00xCanelo/CVE-2025-32778 — PoC de CVE-2025-32778, inyección de comandos en una herramienta OSINT Web-Check (3 estrellas). Es una referencia relevante para cualquier autoalojador: la vulnerabilidad se documenta contra esta familia de herramientas y conviene mantener el contenedor al día.

Una escena de aviso de seguridad para autoalojadores, un chip de advertencia CVE brillante representado por un triángulo de peligro y un identificador abstracto, conectado a un contenedor OSINT web-check, un escudo con una grieta está siendo reparado por un flujo de actualización, mostrando intentos de inyección de comandos como partículas de glitch rojas bloqueadas por un contenedor Docker endurecido, ventanas de terminal muestran registros abstractos y notas de parche sin texto legible, la composición debe comunicar conciencia de vulnerabilidad, actualizaciones de contenedor, y autoalojamiento seguro, modo oscuro, estética cyberpunk/tech, acentos neón, ultra-detallado, resolución 8K

Listas curadas

lissy93/awesome-osint (el propio autor, 69 estrellas) lista a Web-Check: «All-in-one tool for viewing website and server meta data». awesome-selfhosted/awesome-selfhosted (319.171 estrellas) no incluye a Web-Check en el archivo consultado el 14 de septiembre de 2026; sí incluye otros proyectos del autor (Dashy, Domain Locker).

Una amplia constelación de ecosistema cyberpunk que muestra un ecosistema de código abierto, el nodo central es un dashboard de reconocimiento web; ramas conectadas conducen a un repositorio de organización oficial, una variante API, un repositorio espejo, imágenes de contenedor Docker y GHCR, un clúster de despliegue Kubernetes, una extensión de Raycast, una reescritura en Rust, un motor de análisis con IA, y reimplementaciones comunitarias, los nodos brillan con calificaciones de estrellas como chispas luminosas, pero sin números ni texto legible, incluye escudos, contenedores, timón de Kubernetes, ventanas de terminal, y flechas de espejo, la escena debe sentirse como un mapa vivo de forks, espejos, despliegues, y extensiones comunitarias, modo oscuro, estética cyberpunk/tech, acentos neón, ultra-detallado, resolución 8K

Estado oficial / semioficial

Sin estatus oficial de vendor ni marketplace: Web-Check no aparece en ningún marketplace oficial de plugins ni como producto respaldado por un vendor. Es un proyecto 100% open source (MIT) mantenido por su autora, con despliegue comunitario en Netlify/Vercel/Render/Docker. De facto en su nicho: la instancia pública web-check.xyz es citada como referencia en hilos de r/selfhosted y r/homelab cuando alguien busca «una app autoalojable similar a web-check.xyz». Presencia en listas de referencia: incluida en lissy93/awesome-osint, no incluida en awesome-selfhosted al 14 de septiembre de 2026. Distribución oficial multi-registry: Docker Hub + GHCR + espejo Codeberg mantenido por CI del propio repo; la versión 1.x se conserva oficialmente en xray-web/web-check-free.

Guía rápida de uso

Instalación y primer arranque

Prerrequisitos para compilar desde fuente: Node.js v22.12 o superior, yarn y git. Algunos chequeos requieren además chromium, traceroute y dns (dig); si faltan, esos trabajos se omiten en vez de fallar.

Opción 1 — Docker (la más rápida):

docker run -p 3000:3000 lissy93/web-check
# abrir http://localhost:3000

Opción 2 — Desde fuente:

git clone https://github.com/Lissy93/web-check.git
cd web-check
yarn install
yarn build
yarn start

Opción 3 — PaaS 1-clique: Netlify («Deploy to Netlify»), Vercel («Deploy with Vercel»), Render («Deploy to Render», usando la imagen oficial de Docker Hub).

Desarrollo: yarn dev arranca backend y frontend en paralelo. Scripts de calidad: yarn lint, yarn typecheck, yarn hold-my-beer (format + lint + typecheck).

Flujos de trabajo habituales

  • Analizar un sitio completo en el panel: abrir la instancia, introducir la URL y esperar a que se pueblen las tarjetas; el advisory panel resume los hallazgos accionables.
  • Consultar un chequeo concreto por API: llamar a /api/get-ip?url=<dominio> y /api/ssl?url=<dominio> contra el servidor autoalojado.
  • Reducir el alcance de una instancia autoalojada: fijar API_ENABLED_CHECKS=get-ip,ssl,dns,headers para ejecutar solo esos chequeos, o API_DISABLED_CHECKS=trace-route,ports para excluir los más lentos.
  • Verificar la configuración de seguridad de tu propio sitio: buscar el dominio, revisar las tarjetas de cabeceras de seguridad, HSTS, DNSSEC, SPF/DKIM/DMARC/BIMI y security.txt.

Configuración esencial

El README indica que por defecto no se necesita configuración. Variables opcionales: .env (contenedor de todas las variables), API_DISABLED_CHECKS (lista de chequeos a desactivar), API_BLOCKED_HOSTS (hosts que nunca deben escanearse), CHROME_PATH (ruta al ejecutable de Chromium), GOOGLE_CLOUD_API_KEY (clave de PageSpeed Insights), REACT_APP_SHODAN_API_KEY/REACT_APP_WHO_API_KEY (enriquecimiento de hosts y Whois).

Advertencia del README: las variables con prefijo REACT_APP_ se usan en el cliente y «deben concederse con privilegios mínimos, ya que pueden quedar visibles al interceptar las peticiones de red entre el navegador y el servidor».

Trampas frecuentes y soluciones

  • Chequeos omitidos sin explicación aparente — si falta chromium, traceroute o dig, esos trabajos se saltan. Fijar CHROME_PATH y comprobar dependencias.
  • Métricas de calidad con error 403 pese a tener clave — usuario j1elo: la clave de Google Cloud estaba bien, pero la API PageSpeed no estaba habilitada en el proyecto.
  • Falsos positivos en «Malware & Phishing» — usuario daflip: escribir Https://cnn.com (esquema en mayúsculas) hacía detectar malware donde no lo había.
  • La instancia pública gratuita tiene menos capacidad que el autoalojado — usuario simple10: la versión Docker «funcionó mejor para probar».
  • Resultados DNS/DNSSEC/DKIM controvertidos — varios usuarios reportaron DNSSEC marcado como ausente cuando existía, o MX mostradas como IPs en vez de hosts. En v2.2.0 se corrigió el truncado visual de registros IPv6.

Integraciones y migración

El servidor Express expone cada chequeo como endpoint REST bajo /api/ con CORS configurable y limitación de rate opcional, así que es posible encadenar Web-Check en pipelines de CI. El autor publica plantillas Portainer y existe GiuffreLab/kubernetes-web-check para Kubernetes. gksander/raycast-osint-webcheck lanza un web-check desde Raycast. Migración de V1 a V2: la nota de v1.0.0 advierte que «las próximas versiones no garantizan compatibilidad hacia atrás»; los V1.x.x se mantienen en xray-web/web-check-free y el V2 es la rama activa (Astro + Express).

Métricas actuales

Medición: 14 de septiembre de 2026, API pública de GitHub y Docker Hub.

MétricaValor
Estrellas34.802
Bifurcaciones2.850
Suscriptores (watchers reales)181
Commits en master700
Incidencias abiertas según open_issues_count30
Lenguaje principalTypeScript
LicenciaMIT
Creado25 de junio de 2023
Última release fechadav2.2.0, 28 de julio de 2026
Versión en package.json2.2.5
Pulls de la imagen Docker Hub3.067.780

Los principales contribuidores: lissy93 (575), liss-bot (63), ojusave (7), tnga (4), n0a (3), muni106 (3), ChrisCarini (3). Caveats: open_issues_count incluye también pull requests abiertas; watchers_count replica las estrellas, por lo que se informa subscribers_count (181) por separado; el conteo de 700 commits se obtuvo de la cabecera de paginación del endpoint de commits para la rama por defecto.

Recepción de la comunidad

La evidencia recuperada muestra entusiasmo por la idea de «todo en uno sin registro», pero también críticas concretas sobre la precisión de varios chequeos.

Hacker News — Show HN del 22 de junio de 2024, 40757951: 411 puntos, 57 comentarios.

Ahmd72: «Una de las mejores herramientas open source, al menos para mí, porque necesito consultar la reputación de URLs y esto es muy útil por cómo todo está organizado en tarjetas… Espero la versión API y poder usarla como reemplazo de VT [VirusTotal].» leobg: «Me gusta cómo puedes hacer scroll para obtener una buena visión de conjunto sin que ninguna sección sea demasiado larga.» thwarted (crítica): «Está comprobando dos sitios/dominios de los que soy responsable y esta información es realmente confusa o simplemente incorrecta. La tarjeta “DNS Records” para MX no son las direcciones IP de los registros MX reales.» compootr (crítica): «“todo sobre cualquier sitio web” — te falta subdominios y certificados, una parte muy crucial de las investigaciones.» SahAssar (crítica técnica): DNSSEC mostrado como ausente cuando el analizador de Verisign lo muestra en verde; el panel de registros DNS muestra el registro SPF como NS. j1elo (gotcha resuelto): el chequeo de calidad fallaba con 403 pese a pasar la clave de Google; la API PageSpeed no estaba habilitada. daflip (bug reportado): con esquema en mayúsculas la herramienta detectaba malware que no existía. fguerraz (crítica dura): «Tan roto que probablemente sea solo una herramienta para coleccionar URLs.»

Hacker News — segundo envío, 27 de julio de 2024, 41088429: 80 puntos.

paulryanrogers: «Parece muy superficial. ¿Quizás por eso el subtítulo es open source intelligence? Podría ser útil como primer paso.» _Rabs_: «Para la fase de reconocimiento, absolutamente útil. Pero sí, mayoritariamente detalles de superficie.»

Reddit:

r/selfhosted 1jq94ju (4 de abril de 2025): «¿Existe una aplicación open source autoalojable similar a web-check.xyz?» — u/-defron- responde: «Puedes considerar autoalojar web-check.xyz.» r/homelab 1je1pii (29 de noviembre de 2024): u/Don_Sandman tras probarla: «Acabo de instalarla y SANTA MADRE, ES BUENA… hace todo eso por lo que otros servicios te hacen pagar o inscribirte en una prueba gratuita no documentada.»

Comparación con proyectos similares

HerramientaSolapamiento verificableDiferencia verificable
urlscan.ioEscaneo y análisis de URLs con resultados públicos; Web-Check consulta URLHaus y otras listas que urlscan también cubre.urlscan es un servicio gestionado con API; Web-Check es autoalojable y añade DNS, TLS, cabeceras, correo, huella de carbono, ranking Tranco, etc.
BuiltWithIdentificación de la pila tecnológica de un sitio (el README enlaza BuiltWith como opción de enriquecimiento).BuiltWith es comercial y de pago para uso intensivo; Web-Check es gratuito y usa huellas Wappalyzer por defecto.
Wappalyzer (y el fork lissy93/wapalyzer)Detección de tecnologías web; Web-Check depende del paquete npm wappalyzer.Wappalyzer es una extensión centrada en tecnologías; Web-Check lo integra como un chequeo más entre decenas.
SSL LabsAnálisis de configuración TLS; Web-Check enlaza SSL Labs en su documentación.SSL Labs se centra solo en TLS con puntuación de letra; Web-Check lo integra junto a certificados, DNS, cabeceras.
Google Safe Browsing / VirusTotalDetección de URLs maliciosas/fishing; Web-Check consulta Safe Browsing entre sus listas de amenaza.Son servicios de reputación de URL centrados en malware; Web-Check los usa como una entrada más y añade OSINT de red.
mwakidenis/WebCheck-OSINT (170 ★)Misma idea de «OSINT todo en uno»; derivada independiente del concepto.No es un fork git; reimplementación creada en diciembre de 2025 que heredó el nombre y el objetivo.

Web-Check destaca cuando se quiere un solo punto de entrada gratuito y autoalojable para el reconocimiento de un sitio, sin crear cuentas en una decena de servicios. Las herramientas especializadas (SSL Labs, securityheaders.com, urlscan.io, Wappalyzer) siguen siendo más profundas en su respectivo nicho.

Cómo contribuir

El README documenta un proceso de contribución sencillo: fork del repositorio, hacer los cambios, add/commit/push, abrir una pull request; para principiantes, enlaza una guía de freeCodeCamp; código de conducta Contributor Covenant v2.1; reportar bugs abriendo una issue con pasos de reproducción; y soporte mediante GitHub Sponsors. No se documenta un harness de pruebas de integración formal; los scripts de calidad son yarn lint, yarn typecheck y yarn hold-my-beer.

Casos de uso

  • Reconocimiento inicial (recon) en ciberseguridad y bug bounty: posicionado como «primer paso» para ver qué tecnologías usa un objetivo, qué puertos expone, si tiene DNSSEC/SPF/DKIM/DMARC, y qué historial tiene en Wayback Machine.
  • Autoalojadores (homelab) que exponen servicios: comprobar la seguridad de servicios expuestos en la propia red.
  • Propietarios de sitios web y equipos de desarrollo: auditar la configuración de seguridad de su propio sitio antes de lanzarlo o tras un cambio.
  • Investigadores OSINT y periodistas: construir un mapa de la huella digital de un dominio mediante hosts asociados, redirecciones, TXT records, y presencia social.
  • Analistas de confianza digital / anti-phishing: evaluar la reputación de un enlace antes de abrirlo, usándolo «como reemplazo de VT» según un comentario de la comunidad.
  • Equipos de operaciones de infraestructura: visión rápida de la salud y geografía de la infraestructura sin salir del panel.
  • Docentes y estudiantes de seguridad/privacidad: cada chequeo enlaza a RFC, OWASP, Cloudflare Learning y Wikipedia.

Recursos


Nota: este artículo combina el README de lissy93/web-check, los releases de GitHub, la API pública de GitHub y Docker Hub, los hilos de Hacker News y Reddit recuperados, y las búsquedas de repositorios realizadas el 14 de septiembre de 2026. Las cifras de estrellas, forks y pulls cambian con el tiempo.

Comentarios