Nuestras comprobaciones solo miran lo que cualquiera ya puede ver desde Internet, que es justo lo primero que mira un atacante. Sin cuenta, sin nada que instalar y sin forzar nada: las comprobaciones son no intrusivas.
Los primeros enlaces del mensaje se siguen hasta su destino real. Miramos cómo está construido cada enlace (acortadores, caracteres parecidos, palabras trampa), si imita a una de las 47 marcas vigiladas —Hacienda, seguridad social, bancos, transportistas, PayPal, Amazon, Microsoft…—, la antigüedad del dominio, si figura en una lista de sitios maliciosos conocidos y qué pide la página de destino: una contraseña, una tarjeta, una frase de recuperación.
En un correo, leemos además los controles del remitente registrados por el servidor que lo recibió (SPF, DKIM, DMARC), una dirección de respuesta distinta del remitente y los adjuntos, nunca abiertos ni ejecutados: nombres de archivo disfrazados, programas ocultos tras un documento, macros, PDF que lanzan acciones.
El veredicto tiene 4 niveles (correcto, sospechoso, peligroso, muy peligroso) y lo fija la peor señal encontrada. Si un enlace lleva realmente al sitio oficial de la marca, las señales menores se ignoran para evitar falsas alarmas.
Unas 138 comprobaciones (204 reglas) en 19 categorías miden si el sitio y su correo siguen las buenas prácticas y las obligaciones: dominio y DNS, autenticación y entrega del correo, certificado y cifrado, cabeceras de seguridad y cookies, software sin soporte, país y jurisdicción del alojamiento, aviso legal, RGPD. A partir de 90 es sólido; por debajo de 50, muy grave.
Parte de 100 y pierde puntos por cada escenario de abuso encontrado —15 en total, más 3 complementos—: secretos olvidados en línea (archivos .env, repositorios .git, copias de seguridad), una base de datos abierta a Internet, un subdominio abandonado que otro podría tomar, un dominio a punto de caducar, paneles de administración expuestos, software obsoleto, cifrado débil, una redirección abierta… Cuanto más alta la nota, mejor resiste el sitio.
Cobertura estimada: del 60 al 80 %. No es una prueba de intrusión: ni fuerza bruta, ni exploits, ni inyecciones.
Nunca se prueba ninguna contraseña ni se simula ningún ataque. La antigüedad del software se juzga por las fechas de fin de soporte de los fabricantes. Las comprobaciones más profundas (más puertos y rutas sensibles) solo se hacen tras demostrar que el dominio es suyo.
El informe cita las menciones legales obligatorias francesas (LCEN), el RGPD y la CLOUD Act estadounidense. Nuestras comprobaciones ayudan además a cumplir parte del artículo 32 del RGPD, de las recomendaciones de la CNIL sobre cookies, del artículo 21 de NIS2, de los requisitos de Gmail y Yahoo para remitentes y de PCI DSS 4.0: ayudan, no certifican la conformidad.