Plataforma de evaluación de seguridad empresarial

Encuentre vulnerabilidades críticas
antes que los atacantes

Un escáner de vulnerabilidades de escritorio profesional con 19 módulos de análisis activos. Se ejecuta por completo en su equipo: sin nube, sin agentes y sin que los datos del análisis salgan de su red.

Claves de licencia firmadas · Entrega instantánea por correo · Funciona 100 % sin conexión
19
Módulos de análisis
40+
Clases de vulnerabilidades
11
Firmas WAF
ZScanner v3.0 — Scan in progress
[CRAWL]100 pages · 17 forms · 4 JS files
[SQLI]Union-Based · /shop?search= · CRITICAL
[SQLI]Error-Based · /products?id= · CRITICAL
[XSS]Reflected XSS · /search?q= · HIGH
[INJECT]Command Injection (blind) · /export
[AUTH]No rate limiting · /login · HIGH
[SSL]Certificate expiring in 12 days · MEDIUM
[REPORT]Done · C:19 · H:44 · M:5 · Total:70
Alineado con OWASP Top 10
Totalmente sin conexión
Windows · Linux · macOS
Informes listos para VAPT
Detección basada en CVE
Ningún dato sale de su equipo

19 módulos. Cobertura empresarial.

Cada módulo se prueba de forma independiente. Sin firmas genéricas, solo hallazgos confirmados y respaldados por evidencia, con guía de remediación.

Inyeccion SQL

Basada en errores, en UNION, ciega booleana y temporal. Cubre MySQL, PostgreSQL, MSSQL, Oracle y SQLite.

Inyeccion de comandos

Deteccion por salida directa y ciega por retardo. Cargas sleep de Unix y ping de Windows. Se exige confirmacion 2/2.

Cross-Site Scripting

Reflejado (HTML, script, contexto de evento), analisis DOM de origen a destino, indicadores de XSS almacenado.

SSTI (inyeccion de plantillas)

Pruebas Jinja2, Freemarker, Twig, ERB con verificacion echo-vs-eval. La evaluacion en el servidor conduce a RCE.

SSRF

Pruebas de metadatos AWS/GCP, evasion de localhost, contrabando de protocolo, indicadores de DNS rebinding.

LFI / Path Traversal

/etc/passwd, win.ini, wrappers PHP, evasion de codificacion. 23 variantes de carga con verificaciones.

Fallos de autenticacion

Deficiencias de limitacion de tasa, endpoints sin proteccion contra fuerza bruta, confusion de algoritmo JWT, credenciales por defecto, enumeracion de cuentas.

Seguridad de GraphQL y API

Introspeccion habilitada, exposicion de IDE, asignacion masiva, contaminacion de parametros HTTP, endpoints de datos sin autenticar.

Logica de negocio

Navegacion forzada a rutas de administracion, manipulacion de precio/cantidad, alteracion de verbo HTTP, evasion de normalizacion de rutas.

Cabeceras de seguridad

CSP, HSTS, X-Frame-Options, configuracion incorrecta de CORS, CSRF, flags de seguridad de cookies, cada uno con prueba de ausencia.

Analisis profundo SSL/TLS

Caducidad de certificado y discrepancia de nombre de host, prueba activa de TLS 1.0/1.1, cifrados debiles (RC4/DES), contenido mixto.

Reconocimiento

102 rutas sensibles, actuators de Spring, exposicion de .git/.env/.htaccess, phpinfo, Swagger, paneles de administracion.

Analisis pasivo

Busqueda de secretos en JS: claves AWS, tokens de API, JWT e IP codificadas. Cero solicitudes adicionales.

Amenazas avanzadas

Enumeracion secuencial IDOR, inyeccion de operadores NoSQL, inyeccion de cabecera Host, envenenamiento de cache.

Seguridad de IA / LLM

OWASP LLM Top 10 para apps basadas en IA: inyeccion de prompts, fuga del prompt del sistema, manejo inseguro de salidas y divulgacion de datos sensibles.

Postura de defensa ante bots

Identifica WAF / gestion de bots / CAPTCHA (Cloudflare, Akamai, DataDome) y marca los endpoints de autenticacion sin controles antiautomatizacion.

Exposicion de archivos sensibles

Exposicion de .git/.env, copias de configuracion, volcados de base de datos, phpinfo, server-status y listado de directorios. Cada coincidencia se confirma por contenido para evitar falsos positivos.

Redireccion abierta

Parametros de redireccion no validados probados con senuelos externos (Location, meta-refresh, redireccion JS). Corresponde a CWE-601: phishing y abuso de OAuth.

Seguridad profunda de GraphQL

Introspeccion habilitada, IDE GraphiQL/Playground expuesto y fuga de esquema por sugerencia de campos en endpoints GraphQL.

Creado para lo que otros escáneres pasan por alto

La mayoría de los escáneres se quedan en lo básico de OWASP y envían sus datos a la nube. ZScanner va más allá y permanece en su equipo.

Privacidad por diseño

100 % sin conexión. Sus datos nunca salen.

Todo el motor de análisis se ejecuta como una app de escritorio local. Sin cuenta en la nube, sin agentes, sin telemetría de sus hallazgos: ideal para entornos regulados y aislados.

  • Sin subida de objetivos o resultados a la nube
  • Funciona totalmente aislado
  • Una licencia firmada, análisis ilimitados
100%
Totalmente sin conexión
Sin subida de objetivos o resultados a la nube
Funciona totalmente aislado
Una licencia firmada, análisis ilimitados
AI / LLM Security — OWASP LLM Top 10
Bot Defense — WAF / CAPTCHA fingerprint
GraphQL Deep Security
SSRF · SSTI · Open Redirect
Sensitive File Exposure
Cobertura de nueva generación

Pruebas de IA/LLM y antibots integradas

ZScanner prueba lo que realmente incluyen las apps modernas: endpoints LLM para inyección de prompts y fuga del prompt del sistema, además de la postura WAF/antibots, una cobertura que los escáneres tradicionales no tienen.

  • Comprobaciones OWASP LLM Top 10
  • Huella de WAF / CAPTCHA / bots
  • GraphQL, SSRF, SSTI y más
Resultado listo para el cliente

Informes PDF profesionales, en su idioma

Cada análisis genera un PDF de nivel test de intrusión: portada, resumen ejecutivo, mapeo CVSS y OWASP, prueba de concepto y remediación, en inglés, francés, español, portugués o alemán.

  • Portada + resumen ejecutivo
  • Puntuaciones CVSS y mapeo CWE/OWASP
  • Cinco idiomas de informe
Cover · Executive Summary
CVSS · CWE · OWASP mapping
Proof-of-Concept · Remediation
EN · FR · ES · PT · DE

Cobertura seria, medida

19
Módulos de análisis
40+
Clases de vulnerabilidades
5
Idiomas de informe
0
Dependencias en la nube

Analice en tres pasos

Desde la instalación hasta un informe de vulnerabilidades completo en menos de una hora.

01

Ingrese la URL objetivo

Pegue la URL, elija un modo de análisis, configure la profundidad de rastreo y defina cookies o cabeceras de autenticación. ZScanner mapea automáticamente cada página, formulario y endpoint de API con su rastreador inteligente.

02

19 módulos se ejecutan en paralelo

Análisis pasivo, análisis SSL profundo, reconocimiento, cabeceras, inyección SQL, XSS, SSRF, SSTI, autenticación, seguridad de API, lógica de negocio y amenazas avanzadas: todo en paralelo con hallazgos en tiempo real.

03

Descargue el informe

Un informe listo para imprimir con portada, puntuación de riesgo, resumen ejecutivo, puntuaciones CVSS, clasificación OWASP, cargas de ataque, evidencia de respuesta y remediación paso a paso.

ZScanner vs. escáneres en la nube típicos

Las capacidades que importan, lado a lado.

CapacidadZScannerEscáner en la nube típico
Funciona sin conexión / aislado
Ningún dato sale de su red
Pruebas de seguridad IA / LLM
Comprobaciones de postura antibots
Informes PDF multilingües
Un precio, análisis ilimitados

Precios simples y transparentes

Una clave de licencia. Análisis ilimitados. Los 19 módulos incluidos en cada plan.

Starter
1 Month
$193
  • Unlimited scans & targets
  • All 19 scan modules
  • AI/LLM & bot-defense testing
  • Professional PDF + HTML reports
  • Reports in 5 languages
  • OWASP Top 10 + CVSS scoring
  • Authenticated & API (OpenAPI) scans
  • Compliance packs & custom policy gates
  • Scan history & report vault
  • Email support
Elegir Starter
Protegido por Razorpay
Business
6 Months
$843
Save $315
  • Unlimited scans & targets
  • All 19 scan modules
  • AI/LLM & bot-defense testing
  • Professional PDF + HTML reports
  • Reports in 5 languages
  • OWASP Top 10 + CVSS scoring
  • Authenticated & API (OpenAPI) scans
  • Compliance packs & custom policy gates
  • Scan history & report vault
  • Priority support
Elegir Business
Protegido por Razorpay
Enterprise
12 Months
$1,446
Save $870
  • Unlimited scans & targets
  • All 19 scan modules
  • AI/LLM & bot-defense testing
  • Professional PDF + HTML reports
  • Reports in 5 languages
  • OWASP Top 10 + CVSS scoring
  • Authenticated & API (OpenAPI) scans
  • Compliance packs & custom policy gates
  • Scan history & report vault
  • Early access to new modules
  • Dedicated support & onboarding
Elegir Enterprise
Protegido por Razorpay

  Supports UPI · All Indian cards · Net Banking · International cards. License delivered instantly to your email.

Common Questions

ZScanner runs 19 active scan modules covering SQL injection (all techniques), XSS, command injection, SSTI (leads to RCE), SSRF, LFI, authentication flaws, GraphQL/API security, JWT issues, broken access control, SSL/TLS weaknesses, security header misconfigurations, and more — over 200 vulnerability types across the OWASP Top 10.

ZScanner is a fully offline desktop application for Windows, Linux, and macOS. Scan results stay on your machine. Only finding counts (not vulnerability details) are sent to zscanner.bithost.in for license tracking.

After payment, your license key arrives by email within seconds. Open ZScanner → Settings → License tab → Paste the key → click Activate. The app verifies the key against the portal and you're ready to scan.

ZScanner must only be used on systems you own or have explicit written permission to test. Unauthorised security testing is illegal. The tool is built for professional VAPT assessments and testing your own infrastructure.

We use Razorpay, which supports all major Indian debit/credit cards, UPI (GPay, PhonePe, Paytm, BHIM), Net Banking, and international Visa/Mastercard/Amex. INR and USD pricing available.

License purchases are final, but we stand behind the product. If ZScanner does not work as described, email support@bithost.in with your order ID and our team will help resolve it.

All plans include the same full-featured scanner with all 19 modules. The only difference is the license duration (1, 3, 6, or 12 months). Longer plans offer significant savings per month.

Still have a question?

We usually reply within a few hours on business days.

support@bithost.in

Empiece a encontrar lo que otros pasan por alto

Descargue ZScanner gratis y ejecute su primer análisis hoy. Actualice a una licencia cuando quiera para los 19 módulos completos.

v3.0.0 · 109.3 MB · SHA256: 1018e5ba17cb1f8eb1ee…