El escáner de ShieldWave y la exclusión de un dominio

Versión del 29 de septiembre de 2026

1. Qué es el escáner y quién lo gestiona

ShieldWave (https://shieldwave.io) comprueba la seguridad de sitios web desde el exterior. Lo gestiona Radosław Fedorczuk, que opera bajo la denominación ENSOMEDIA Radosław Fedorczuk, ul. Chorwacka 33/42, 51-107 Wrocław, Polonia, número de identificación fiscal (NIP) 8952195742, número de IVA de la UE PL8952195742, número del registro de empresas (REGON) 381626230, inscrito en el Registro Central e Información sobre la Actividad Económica de Polonia (CEIDG), en adelante «ENSOMEDIA» o «nosotros».

2. Cómo se identifica el escáner

El escáner utiliza el User-Agent ShieldWave-Scanner/1.0 (+https://shieldwave.io/bot).

No todas las peticiones lo llevan: las partes de un análisis que cargan una página como un navegador se identifican como un navegador corriente. En los dominios cuyo control el cliente no ha confirmado, el escáner se detiene cuando el sitio lo rechaza. En los dominios confirmados por su propietario puede repetir la petición como un navegador. Por tanto, bloquear la identificación no detiene todas las peticiones. Para detener los análisis de su sitio, solicite la exclusión (sección 5).

Cualquiera puede copiar la identificación; si tiene dudas, envíenos la hora, la dirección IP y la línea del registro y le diremos si la petición fue nuestra.

3. Qué hace un análisis en un sitio

Un análisis lee lo que devuelve el servidor (páginas, cabeceras de seguridad, certificado, cookies, almacenamiento en caché) y solicita direcciones típicas de archivos olvidados. Según la plataforma, comprueba también la configuración de WordPress. Los formularios, las redirecciones y las vulnerabilidades conocidas solo los comprueba el conjunto completo, descrito a continuación.

Un análisis encargado desde una cuenta envía datos de prueba a formularios y direcciones solo cuando el cliente ha confirmado el control sobre el dominio (un registro DNS, un archivo, una metaetiqueta o un plugin de WordPress conectado). Eso es más que leer. Sin esa confirmación ejecuta el conjunto más corto y se detiene cuando el sitio lo rechaza. El análisis de demostración y las cuatro herramientas gratuitas, abiertos a cualquiera sin cuenta, ejecutan un conjunto más corto: leen lo que devuelve el servidor y no envían datos de prueba a formularios; el análisis de demostración solicita además una breve lista de direcciones de archivos olvidados.

Un análisis no inicia sesión, salvo que el cliente haya facilitado datos de acceso para la parte protegida por el inicio de sesión, y no modifica contenido, aunque un dato de prueba enviado a un formulario puede llegarle a usted, por ejemplo como mensaje de un formulario de contacto. Limitamos el ritmo de las peticiones y el número de análisis que una cuenta y una dirección IP pueden encargar. Los análisis se ejecutan solo cuando un cliente los encarga, según la programación de un cliente, o cuando alguien utiliza el análisis de demostración.

4. Quién puede encargar un análisis

Desde una cuenta, un cliente solo puede analizar un sitio que sea suyo o cuyo propietario lo haya autorizado. El cliente lo declara al añadir un sitio o encargar un análisis; registramos la declaración con la cuenta, el dominio, la hora, el lugar donde se prestó, la dirección IP y la identificación del navegador, y la conservamos 3 años desde la declaración. El conjunto completo se ejecuta solo tras una confirmación técnica del control sobre el dominio (registro DNS, archivo, metaetiqueta o plugin conectado); también podemos solicitar una prueba de la autorización del propietario.

Analizar un sitio sin autorización infringe nuestros Términos del servicio y puede constituir un delito, como el acceso no autorizado a un sistema informático o la perturbación de su funcionamiento, con arreglo al derecho penal polaco (artículos 267 a 269c del Kodeks karny, el Código Penal polaco) y a las leyes correspondientes de otros países.

5. Cómo excluir su dominio

El propietario de un sitio puede hacer que su dominio quede excluido de todos los análisis de ShieldWave, de forma gratuita y sin indicar motivos. Escriba a support@shieldwave.io desde una dirección de ese dominio, con el asunto «Domain exclusion», indicando si se incluyen los subdominios. Desde otra dirección, añada otra prueba de control, como un registro DNS o un archivo con un texto que le facilitaremos.

Excluimos el dominio en un plazo de 2 días hábiles desde una solicitud completa, lo confirmamos por correo electrónico y lo mantenemos en nuestra lista de exclusión, que abarca los análisis de todos los clientes, el análisis de demostración y las herramientas gratuitas. Para levantar la exclusión, escriba desde el mismo dominio.

6. Cómo denunciar un uso indebido

Si cree que alguien analizó su sitio a través de ShieldWave sin autorización, escriba a support@shieldwave.io con el dominio, la fecha y la hora (con zona horaria) y, si los tiene, la dirección IP y la línea del registro. Comprobaremos quién encargó el análisis, podremos pedir a esa persona una prueba de autorización, bloquear los análisis de su dominio y suspender la cuenta de esa persona, y le comunicaremos lo que hayamos hecho. Solo revelamos datos de un cliente cuando la ley lo permite. Notifique los puntos débiles del propio ShieldWave conforme a Divulgación de vulnerabilidades.

7. Qué ocurre con los resultados

Los resultados van a la persona que encargó el análisis, en su cuenta o en su navegador. Nosotros no publicamos los resultados.

8. Historial de cambios