Un escáner de vulnerabilidades de escritorio profesional con 19 módulos de análisis activos. Se ejecuta por completo en su equipo: sin nube, sin agentes y sin que los datos del análisis salgan de su red.
Cada módulo se prueba de forma independiente. Sin firmas genéricas, solo hallazgos confirmados y respaldados por evidencia, con guía de remediación.
Basada en errores, en UNION, ciega booleana y temporal. Cubre MySQL, PostgreSQL, MSSQL, Oracle y SQLite.
Deteccion por salida directa y ciega por retardo. Cargas sleep de Unix y ping de Windows. Se exige confirmacion 2/2.
Reflejado (HTML, script, contexto de evento), analisis DOM de origen a destino, indicadores de XSS almacenado.
Pruebas Jinja2, Freemarker, Twig, ERB con verificacion echo-vs-eval. La evaluacion en el servidor conduce a RCE.
Pruebas de metadatos AWS/GCP, evasion de localhost, contrabando de protocolo, indicadores de DNS rebinding.
/etc/passwd, win.ini, wrappers PHP, evasion de codificacion. 23 variantes de carga con verificaciones.
Deficiencias de limitacion de tasa, endpoints sin proteccion contra fuerza bruta, confusion de algoritmo JWT, credenciales por defecto, enumeracion de cuentas.
Introspeccion habilitada, exposicion de IDE, asignacion masiva, contaminacion de parametros HTTP, endpoints de datos sin autenticar.
Navegacion forzada a rutas de administracion, manipulacion de precio/cantidad, alteracion de verbo HTTP, evasion de normalizacion de rutas.
CSP, HSTS, X-Frame-Options, configuracion incorrecta de CORS, CSRF, flags de seguridad de cookies, cada uno con prueba de ausencia.
Caducidad de certificado y discrepancia de nombre de host, prueba activa de TLS 1.0/1.1, cifrados debiles (RC4/DES), contenido mixto.
102 rutas sensibles, actuators de Spring, exposicion de .git/.env/.htaccess, phpinfo, Swagger, paneles de administracion.
Busqueda de secretos en JS: claves AWS, tokens de API, JWT e IP codificadas. Cero solicitudes adicionales.
Enumeracion secuencial IDOR, inyeccion de operadores NoSQL, inyeccion de cabecera Host, envenenamiento de cache.
OWASP LLM Top 10 para apps basadas en IA: inyeccion de prompts, fuga del prompt del sistema, manejo inseguro de salidas y divulgacion de datos sensibles.
Identifica WAF / gestion de bots / CAPTCHA (Cloudflare, Akamai, DataDome) y marca los endpoints de autenticacion sin controles antiautomatizacion.
Exposicion de .git/.env, copias de configuracion, volcados de base de datos, phpinfo, server-status y listado de directorios. Cada coincidencia se confirma por contenido para evitar falsos positivos.
Parametros de redireccion no validados probados con senuelos externos (Location, meta-refresh, redireccion JS). Corresponde a CWE-601: phishing y abuso de OAuth.
Introspeccion habilitada, IDE GraphiQL/Playground expuesto y fuga de esquema por sugerencia de campos en endpoints GraphQL.
La mayoría de los escáneres se quedan en lo básico de OWASP y envían sus datos a la nube. ZScanner va más allá y permanece en su equipo.
Todo el motor de análisis se ejecuta como una app de escritorio local. Sin cuenta en la nube, sin agentes, sin telemetría de sus hallazgos: ideal para entornos regulados y aislados.
ZScanner prueba lo que realmente incluyen las apps modernas: endpoints LLM para inyección de prompts y fuga del prompt del sistema, además de la postura WAF/antibots, una cobertura que los escáneres tradicionales no tienen.
Cada análisis genera un PDF de nivel test de intrusión: portada, resumen ejecutivo, mapeo CVSS y OWASP, prueba de concepto y remediación, en inglés, francés, español, portugués o alemán.
Desde la instalación hasta un informe de vulnerabilidades completo en menos de una hora.
Pegue la URL, elija un modo de análisis, configure la profundidad de rastreo y defina cookies o cabeceras de autenticación. ZScanner mapea automáticamente cada página, formulario y endpoint de API con su rastreador inteligente.
Análisis pasivo, análisis SSL profundo, reconocimiento, cabeceras, inyección SQL, XSS, SSRF, SSTI, autenticación, seguridad de API, lógica de negocio y amenazas avanzadas: todo en paralelo con hallazgos en tiempo real.
Un informe listo para imprimir con portada, puntuación de riesgo, resumen ejecutivo, puntuaciones CVSS, clasificación OWASP, cargas de ataque, evidencia de respuesta y remediación paso a paso.
Las capacidades que importan, lado a lado.
| Capacidad | ZScanner | Escáner en la nube típico |
|---|---|---|
| Funciona sin conexión / aislado | ||
| Ningún dato sale de su red | ||
| Pruebas de seguridad IA / LLM | ||
| Comprobaciones de postura antibots | ||
| Informes PDF multilingües | ||
| Un precio, análisis ilimitados |
Una clave de licencia. Análisis ilimitados. Los 19 módulos incluidos en cada plan.
Supports UPI · All Indian cards · Net Banking · International cards. License delivered instantly to your email.
ZScanner runs 19 active scan modules covering SQL injection (all techniques), XSS, command injection, SSTI (leads to RCE), SSRF, LFI, authentication flaws, GraphQL/API security, JWT issues, broken access control, SSL/TLS weaknesses, security header misconfigurations, and more — over 200 vulnerability types across the OWASP Top 10.
ZScanner is a fully offline desktop application for Windows, Linux, and macOS. Scan results stay on your machine. Only finding counts (not vulnerability details) are sent to zscanner.bithost.in for license tracking.
After payment, your license key arrives by email within seconds. Open ZScanner → Settings → License tab → Paste the key → click Activate. The app verifies the key against the portal and you're ready to scan.
ZScanner must only be used on systems you own or have explicit written permission to test. Unauthorised security testing is illegal. The tool is built for professional VAPT assessments and testing your own infrastructure.
We use Razorpay, which supports all major Indian debit/credit cards, UPI (GPay, PhonePe, Paytm, BHIM), Net Banking, and international Visa/Mastercard/Amex. INR and USD pricing available.
License purchases are final, but we stand behind the product. If ZScanner does not work as described, email support@bithost.in with your order ID and our team will help resolve it.
All plans include the same full-featured scanner with all 19 modules. The only difference is the license duration (1, 3, 6, or 12 months). Longer plans offer significant savings per month.
Descargue ZScanner gratis y ejecute su primer análisis hoy. Actualice a una licencia cuando quiera para los 19 módulos completos.
v3.0.0 · 109.3 MB · SHA256: 1018e5ba17cb1f8eb1ee…