01-express · 30–45 min · 6 min

Auditoría de un sitio web: modo Express, primera señal.

Antes de una demo o un presupuesto, quieres agujeros evidentes, no un certificado. Express recorre un origen público en 30–45 min y marca el resto como No testado.

Cuándo abrirlo
  • Un origen público, sin cuenta de prueba
  • Triaje antes de una demo, o para acotar un presupuesto
  • Aceptas una cobertura baja, escrita en el informe
Agentes
00, 01, 02, 03, 07, 10, 11
Fuera de este modo
  • Sin auth profunda, sin aislamiento de tenant, sin API fuera de las páginas vistas
  • Sin supply chain, sin MCP
  • Tope: 80 URLs HTML por origen

Para qué sirve

Express es un triaje. Responde: ¿hay un agujero evidente en lo que ve un desconocido? No responde si el cliente A puede leer las facturas del cliente B.

Qué no hacer con él

  • SaaS multi-tenant → modo SaaS completo.
  • Servidor MCP → modo Agentes / MCP.
  • Informe para el board → primero un Completo, luego el modo 8.

Frase tipo

Express en https://ejemplo.com, sin cuenta, sin API autenticada.

Antes de lanzar

¿Sustituye un pentest web?
No. Es la primera señal. El Web completo (un día) añade sesión, API y supply chain.

El kit, no la guía.

Open source, MIT. Lo clonas, lo abres en Claude, Codex, Cursor o Hermes. Informe sostenido — o el silencio de la QA.

Open sourceMIT0 estrellas0 forks

github.com/cryptulien/security-kit