Skip to content
Audixa
Audixa Security Engine · Live v2.4

Comprueba si tu aplicación está lista para producción.

Detecta riesgos de seguridad, configuraciones inseguras, fallos en pasarelas de pago y problemas de control de acceso antes que tus usuarios.

Empieza gratis. Sin modificaciones automáticas en tu código.

Motor de Secretos
En vivo
Análisis Estático de Código
AST & Rules
SBOM de Dependencias
Lockfile SBOM
Superficie de Ataque y Config Web
Surface Check
checkout-appmain
Proyecto demo
  1. Clonando repositorio— done
  2. Escaneando secretos— done
  3. Leyendo archivo lockfile— done
  4. Análisis estático de código— done
  5. Comprobando configuración en vivo— done
Puntuación de seguridad68
Revisión recomendada
1Críticas
1Altas
1Medias
0Bajas
  • Se ha detectado una clave secreta activa de Stripe en el repositorio

    Crítica.env.local, añadida hace 14 commits

  • Una dependencia tiene un aviso de vulnerabilidad publicado

    Altaimage-pipeline 2.4.1 → 2.4.6

  • La cookie de sesión se sirve sin la directiva Secure

    Mediacabeceras de respuesta checkout-app.example

Análisis de un proyecto configurado intencionadamente como inseguro. No es un cliente real ni un promedio simulado.

Lo que podemos demostrarte

Sin logos inflados, sin conteos falsos, sin testimonios inventados

Audixa es nueva. No tenemos esas cosas todavía y no las vamos a inventar: la misma regla que nos impide prometerte falsamente que tu aplicación es 100% segura nos impide inventar testimonios. Lo que sí podemos mostrarte es cómo está construido el producto y qué se niega rotundamente a hacer.
  • Acceso de solo lectura al repositorio

    Los permisos de GitHub solicitan exclusivamente contenidos y metadatos. Audixa no puede hacer push, crear ramas ni alterar la configuración de tu repositorio.

  • Ejecución en contenedor aislado

    El código se analiza dentro de un contenedor desechable con la red completamente deshabilitada. Tu aplicación nunca se ejecuta ni se compila.

  • Espacios de trabajo efímeros

    El clon del repositorio se destruye en el momento exacto en que termina el análisis, tanto si tuvo éxito como si falló. Guardamos los hallazgos, jamás tu código fuente.

  • Evidencia técnica determinista

    Cada hallazgo señala fragmentos específicos de código o respuestas de red en vivo comprobables. No inventamos riesgos hipotéticos sin sustento.

Lee cómo protegemos tus datos y qué límites técnicos aplicamos

Cómo funciona

Tres pasos, y en ninguno ejecutamos tu código

Descubre qué ocurre durante un análisis, paso a paso
  1. Conecta tu proyecto

    Vincula Audixa a un repositorio de GitHub y a la URL de tu entorno de producción si dispones de ella. Acceso estrictamente de solo lectura a contenidos y metadatos: no podríamos alterar tu código aunque quisiéramos.

    Los análisis sobre dominios activos requieren que demuestres previamente que tienes control sobre ellos.

  2. Ejecutamos las comprobaciones

    Secretos, dependencias vulnerables, patrones de código inseguros, autenticación, autorización, endpoints expuestos y la configuración real que sirve tu servidor web. Tu repositorio se analiza en un contenedor aislado sin red.

    El entorno de trabajo se destruye inmediatamente al terminar el análisis.

  3. Actúas sobre lo que realmente importa

    Los hallazgos se priorizan por impacto crítico, cada uno con el fragmento de código que disparó la regla, una explicación clara de lo que podría suceder y los pasos exactos para solucionarlo. Corrige, re-escanea y valida la resolución.

    Si prefieres que nosotros apliquemos la corrección técnica, la remediación es uno de los servicios profesionales que ofrecemos.

Qué analizamos

Ocho categorías clave, elegidas porque ahí es donde ocurren los incidentes reales

Herramientas de estándar de la industria donde existen soluciones sólidas y reglas propias especializadas donde no las hay. Cada resultado se normaliza en el mismo formato estructurado de hallazgo técnico.
  • Secretos y credenciales en tu código

    Claves de API, tokens de acceso, certificados privados y contraseñas confirmadas en el repositorio, incluyendo archivos .env añadidos antes de actualizar el .gitignore o eliminados en commits posteriores pero presentes en el historial.

    gitleaks + reglas propietarias

  • Dependencias con vulnerabilidades conocidas

    Leemos tu archivo de bloqueo (lockfile), construimos el inventario SBOM y lo contrastamos con avisos oficiales de seguridad (CVEs). Nunca instalamos paquetes ni ejecutamos comandos de compilación.

    Base de datos OSV

  • Patrones de código peligrosos

    Evaluación dinámica no segura, inyecciones de comandos de shell mediante entradas del usuario, deserialización insegura, generadores pseudoaleatorios débiles y filtración de secretos en logs.

    Opengrep + paquetes de reglas Audixa

  • Autenticación y control de acceso

    Rutas desprotegidas sin autenticación, comprobaciones de permisos que solo residen en el frontend, validación de roles inconsistente y patrones de búsqueda directa que permiten a un usuario acceder a datos de otro (IDOR/BOLA).

  • Endpoints y datos expuestos

    Rutas de depuración activas en producción, endpoints diseñados para uso exclusivamente interno y respuestas de API que devuelven modelos completos con datos sensibles no solicitados por la vista.

  • Configuración del despliegue en vivo

    Configuración de HTTPS y certificados TLS, cabeceras HTTP de seguridad (CSP, HSTS), atributos de cookies (Secure, HttpOnly, SameSite), directivas CORS y políticas de redirección sobre tu dominio verificado.

  • Pasarelas de pago y facturación

    Al detectar integraciones como Stripe: claves secretas usadas en el cliente en lugar de la clave pública, webhooks procesados sin verificar la firma criptográfica y montos de cobro aceptados ciegamente desde el navegador.

  • Fallos específicos de frameworks modernos

    Paquetes de reglas optimizados para Next.js, Node.js, Express, Laravel, Django, Supabase y Firebase, diseñados para detectar los errores habituales propios de cada ecosistema.

Consulta qué busca cada análisis y qué queda fuera de alcance

Cómo se presenta un hallazgo

La explicación primero. La terminología técnica después.

Cada hallazgo detalla qué podría pasar y a quién afectaría, mostrando el fragmento exacto de código implicado y los pasos técnicos para solucionarlo.
  • La severidad y la confianza siempre se muestran juntas: "sospechamos con probabilidad" nunca se hace pasar por "comprobado".
  • La evidencia es el código fuente original coincidente, no una paráfrasis.
  • La remediación es específica para el patrón detectado, no un enlace a un artículo genérico.
  • El identificador técnico y la clasificación estándar están a un clic de distancia para quien los necesite.
CríticaConfianza: altaControl de acceso

Un usuario autenticado podría consultar el pedido de otro cliente cambiando un ID en la barra de direcciones

Este endpoint busca un pedido directamente por el ID en la URL y lo devuelve sin verificar la identidad de quien lo solicita. Cualquier usuario con cuenta puede introducir el ID de otro cliente y acceder a su nombre, dirección y artículos comprados. Los IDs son secuenciales, por lo que no es necesario adivinarlos.

// app/api/orders/[id]/route.ts export async function GET(request, { params }) {  const order = await db.order.findUnique({    where: { id: params.id },  });   return Response.json(order);}

Tres líneas a cada lado de la coincidencia, ofuscando previamente cualquier dato que parezca un secreto.

Cómo solucionarlo

  1. Identifica en el servidor quién está realizando la petición a partir de la sesión, nunca de parámetros en la URL o en el cuerpo.
  2. Añade el identificador de usuario a la propia consulta a la base de datos, para que no devuelva registros si el pedido no le pertenece.
  3. Responde con un código 404 (No encontrado) en lugar de 403 (Prohibido), para no confirmar la existencia de registros de otros clientes.
  4. Vuelve a ejecutar el análisis para validar que el hallazgo se ha resuelto con evidencia técnica.
Detalle técnico

Vulnerabilidad de autorización a nivel de objeto (IDOR / BOLA). El controlador realiza una búsqueda por clave primaria con un identificador suministrado por el cliente sin predicado de propiedad.

Regla authz/idor-route-param, activada en un controlador de ruta que alcanza una llamada a datos con parámetro de URL sin restricción de inquilino o propietario en la consulta.

Por qué esto importa hoy

Desarrollar más rápido no redujo la carga de trabajo de seguridad

Herramientas como Cursor, Claude, Lovable, Bolt y Replit aceleraron exponencialmente el desarrollo de software. Pero no eliminaron la revisión crítica que antes ocurría mientras se programaba despacio.
  1. El código funciona, por lo que parece terminado

    El código generado por IA suele cumplir a la perfección lo que se le pidió. Pero nadie le pidió explícitamente comprobar si el usuario que solicita un registro tiene autorización para verlo. Nada parece fallar a simple vista, y el compilador no arroja errores por una comprobación de permisos faltante.

  2. Las brechas suelen estar en los detalles técnicos aburridos

    Autorización en cada endpoint individual, validación de firmas criptográficas en webhooks, directivas de cookies, variables secretas que nunca deben llegar al bundle del cliente. Tareas rutinarias fáciles de pasar por alto al avanzar rápido, y donde se originan la mayoría de los incidentes reales.

  3. Un segundo revisor es una práctica esencial de ingeniería

    Los equipos de desarrollo realizan revisiones de código porque quien lo redacta está en la peor posición para notar lo que olvidó incluir. Programar en solitario o a toda velocidad no anula esa necesidad: simplemente prescinde del revisor.

Lo que nunca prometeremos

  • Nunca te diremos que tu aplicación es 100% segura. Nadie honesto en la industria de ciberseguridad puede garantizarlo.
  • Los análisis automatizados no sustituyen el modelado de amenazas de lógica de negocio profunda.
  • Un análisis sin hallazgos significa que las pruebas ejecutadas superaron las comprobaciones, con la telemetría exacta documentada.

Precios

Comienza gratis con un proyecto

Los planes de pago aumentan el volumen de proyectos y análisis, añaden escaneos sobre tu dominio en vivo y desbloquean los títulos de cada hallazgo, la evidencia y cómo corregirlo.

Free

Audita un proyecto antes de lanzarlo a producción.

Gratis

Sin tarjeta de crédito. Sin período de prueba que caduque.

Proyectos
1
Análisis al mes
1
Análisis concurrentes
1
Miembros de equipo
2
  • Un proyecto, un análisis al mes
  • Detección de secretos, dependencias y reglas estáticas en repositorio
  • Cuántos hallazgos hay y de qué gravedad son
  • Historial de hallazgos para comprobar si las correcciones se mantuvieron
  • Títulos, evidencia y cómo corregirlos, que se desbloquean en un plan de pago
  • Análisis en dominio web en vivo, que requiere verificación y un plan de pago
Recomendado para la mayoría de equipos5 proyectos

Pro

Para fundadores y equipos con despliegue continuo.

€29al mes

IVA no incluido, se aplica al tramitar el pedido.

Proyectos
5
Análisis al mes
30
Análisis concurrentes
3
Miembros de equipo
5
  • Cinco proyectos, treinta análisis al mes
  • Títulos de hallazgos, evidencia, archivos y cómo corregir cada uno
  • Todo lo incluido en Free, más análisis sobre tu dominio de producción verificado
  • Comprobaciones de TLS, cabeceras de seguridad, cookies, CORS y redirecciones
  • Comparación entre análisis: nuevos fallos, persistentes y regresiones
  • Informes compartibles dentro de la plataforma

Agency

Para agencias y equipos que auditan proyectos de múltiples clientes.

€99al mes

IVA no incluido, se aplica al tramitar el pedido.

Proyectos
25
Análisis al mes
150
Análisis concurrentes
5
Miembros de equipo
Ilimitados
  • Veinticinco proyectos, ciento cincuenta análisis al mes
  • Todo lo incluido en Pro, con usuarios ilimitados
  • Informes ejecutivos personalizables
  • Soporte prioritario por correo electrónico
  • Espacios de trabajo separados por cliente en hoja de ruta (roadmap). Ver página de agencias.
Comparar todos los planes en detalle

Servicios profesionales

¿Prefieres que nos encarguemos nosotros?

Landing, sitio de pocas páginas, o web o app a medida. El producto es la auditoría; esto es lo que hacemos cuando quieres que construyamos, corrijamos o mantengamos.

Landing

Una página que se ve terminada y puede recibir consultas.

€299pago único

IVA no incluido, se aplica al tramitar el pedido.

  • Una página adaptable, comprobada en móvil y en portátil
  • Un formulario de contacto que llega a tu correo
  • HTTPS, cabeceras de seguridad y despliegue en un hosting a tu nombre
  • SEO técnico básico: título, descripción, sitemap y OpenGraph
  • Más layouts, inicios de sesión, un CMS o una tienda — eso es otro paquete o trabajo a medida
El punto de partida habitual

Sitio web

Una web corporativa de pocas páginas, no una aplicación.

€490pago único

IVA no incluido, se aplica al tramitar el pedido.

  • Hasta cinco páginas distintas (inicio, nosotros, servicios, contacto, legal)
  • Todo lo de Landing, incluido el formulario y el despliegue
  • Dos rondas de cambios sobre una URL de previsualización real
  • Un breve traspaso de cómo cambiar los textos
  • Cuentas de usuario, pagos o cualquier cosa que necesite base de datos — eso es a medida

Web o app a medida

Un producto con accesos, datos o ficha en una tienda — se acota antes de tasarlo.

A medida

Precio fijo cuando hayamos visto el alcance. No hay checkout en esta página.

  • Alcance por escrito y precio fijo por fase, después de una conversación
  • Aplicación web o app móvil, con el repositorio y el hosting en tus cuentas
  • Autorización y revisión de seguridad antes del lanzamiento, no como un extra
  • Traspaso pensado para que otro desarrollador pueda continuar sin llamarnos
  • No hay precio en esta página: una cifra antes de ver el modelo de datos sería ficción
Ver todos los servicios

Para agencias

Una auditoría repetible para cada proyecto que entregas a tus clientes

Ejecuta las mismas comprobaciones en cada entrega, demuestra a tus clientes la evidencia técnica certificada y detecta dependencias desactualizadas en proyectos desplegados meses atrás.
Cómo usan Audixa las agencias

En nuestra hoja de ruta futura

Espacios de trabajo independientes para clientes, con sus propios miembros y reportes de marca blanca, están en desarrollo activo. Aún no forman parte del plan Agency actual, y preferimos comunicarlo con total transparencia antes de que lo contrates.

Preguntas frecuentes

Lo que se pregunta antes de registrarse

¿Ejecutáis mi código?

No. Leemos tu repositorio e inspeccionamos tu archivo de bloqueo (lockfile); jamás instalamos dependencias, ejecutamos builds ni corremos scripts de tu proyecto. El análisis estático se realiza en un contenedor aislado sin acceso a internet, y el entorno se destruye al concluir la tarea.

¿Guardáis mi código fuente?

No. Lo único que se almacena en el sistema son los hallazgos detectados y un máximo de tres líneas de contexto de código por coincidencia, eliminando y ofuscando previamente cualquier dato que parezca un secreto o credencial. La copia de tu repositorio se elimina de inmediato al finalizar el escaneo.

¿Me diréis que mi aplicación es 100% segura?

Nunca, porque nadie en ciberseguridad puede hacer esa afirmación honestamente. Un escaneo sin hallazgos significa que las comprobaciones efectuadas no encontraron anomalías, y te mostramos con total transparencia qué análisis se ejecutaron y cuáles no.

¿Significa esto que el código generado con IA es inseguro?

No. El código asistido por IA no es intrínsecamente peor que el manual: simplemente se genera mucho más rápido, lo que suele traducirse en menos revisiones humanas. Audixa actúa como esa capa de revisión continua indispensable.

¿Podéis analizar un sitio web activo sin acceso al repositorio?

Parcialmente. Podemos evaluar la configuración de red y servidor que expone tu dominio (certificados TLS, cabeceras HTTP de seguridad, cookies, CORS, redirecciones), una vez demostrada la titularidad del dominio. Detectar claves secretas o fallos de permisos en backend requiere acceso al código.

¿Utilizáis IA y viaja mi código a proveedores externos de IA?

Utilizamos modelos de IA exclusivamente para redactar explicaciones comprensibles y sugerir pasos de remediación sobre los hallazgos. La IA no genera hallazgos por sí misma: estos provienen de motores estáticos deterministas con evidencia comprobable. Solo se envían las pocas líneas señaladas por el hallazgo (con secretos ofuscados), y puedes desactivar las funciones de IA completamente para toda tu organización.

¿Modificaréis mi código o abriréis pull requests no solicitados?

No. Las soluciones sugeridas se muestran en formato diff para que tú las inspecciones y apliques según tu criterio. Nuestro acceso a GitHub es de estricta lectura, por lo que técnicamente es imposible que modifiquemos tus ramas.

¿Qué pasa si necesito que alguien aplique las correcciones técnicas?

Puedes solicitarlo a nuestro equipo. La remediación técnica es uno de los servicios profesionales que ofrecemos. Las solicitudes originadas desde un hallazgo se asocian directamente al contexto del proyecto y se presupuestan de forma personalizada.

Descubre qué revela una auditoría de seguridad de tu proyecto

Conecta tu repositorio, ejecuta un escaneo completo y revisa los hallazgos con evidencia directa. Si no hay nada que arreglar, sabrás con certeza qué comprobaciones lo avalan.

Empezar a escanear gratisO lee qué ocurre durante un análisis

Empieza gratis. Sin modificaciones automáticas en tu código.