Escáner de seguridad web skipfish
Escáner de seguridad web skipfish
Skipfish es un escáner de seguridad para aplicaciones web automatizado y muy rápido. Está desarrollado por Google y viene preinstalado (o se instala fácilmente) en Kali Linux. Su objetivo es preparar un mapa del sitio web mediante rastreo (crawling) y luego probar vulnerabilidades.
Aquí tienes una guía rápida en español para empezar a usarlo.
1. Instalación (Si no lo tienes)
Aunque suele venir en los repositorios de Kali, si no lo tienes instalado, abre tu terminal y ejecuta:
sudo apt update
sudo apt install skipfish
2. Sintaxis básica
La estructura más simple para lanzar un escaneo es:
skipfish -o <carpeta_de_salida> <URL_objetivo>
-o: Especifica el directorio donde se guardará el reporte (Skipfish creará un montón de archivos HTML, imágenes y scripts allí). Nota: La carpeta de destino no debe existir previamente; el programa la creará.URL: La página web que vas a auditar.
Ejemplo práctico:
Si quieres escanear un sitio de pruebas local y guardar los resultados en una carpeta llamada reporte_web:
skipfish -o reporte_web http://192.168.1.50/dvwa
3. El proceso de escaneo
Al iniciar, Skipfish te mostrará una pantalla en la terminal con estadísticas en tiempo real:
Database statistics: Cuántos enlaces únicos ha encontrado.
Http traffic stats: Cuántas peticiones por segundo está enviando (¡puede enviar miles por segundo, así que ten cuidado de no tirar el servidor!).
Analysis results: Un contador con las vulnerabilidades divididas por colores (Rojo = Crítico, Amarillo = Advertencia, Azul = Nota informativo).
⚠️ Aviso de seguridad: No uses Skipfish contra sitios web de los que no tengas autorización por escrito. Al ser tan rápido, puede saturar servidores pequeños o ser detectado inmediatamente por sistemas de seguridad (WAF/Firewall).
4. Ver los resultados (en español/visual)
Una vez que el escaneo termina, Skipfish te dejará un reporte interactivo. Para verlo:
Abre el gestor de archivos de Kali Linux y entra en la carpeta que creaste (por ejemplo,
reporte_web).Busca el archivo
index.html.Haz doble clic para abrirlo en tu navegador (Firefox).
El reporte está en inglés por defecto, pero al abrir el index.html en Firefox, puedes usar la herramienta de traducción integrada del navegador para leerlo completamente en español. El reporte te desglosará de manera muy visual problemas como:
Inyecciones SQL (SQLi)
Cross-Site Scripting (XSS)
Fugas de información o directorios expuestos
Opciones avanzadas útiles
Escanear usando credenciales (Login): Si la web requiere usuario y contraseña, puedes pasarle las cookies de sesión para que escanee dentro del panel:
Bashskipfish -o reporte_con_login -H "Cookie: security=low; PHPSESSID=tu_cookie_aqui" http://192.168.1.50/dvwaIgnorar ciertas palabras o extensiones: Si quieres evitar que revise imágenes o archivos específicos para ahorrar tiempo:
Bashskipfish -o reporte -X .jpg,.png,.pdf http://ejemplo.com