system onlinepath: /guias/hacking/nikto-para-escanear-vulnerabilidades-web/mode: knowledge_baselocal:
Hacking ético · Nivel intermedio

Nikto para escanear vulnerabilidades web

Nikto escanea un servidor web en busca de problemas conocidos: configuraciones inseguras, archivos peligrosos, versiones vulnerables. Su valor legítimo es una revisión rápida de tu propio sitio.

11 min de lectura▣ Actualizada el ◇ Por Underc0de
Respuesta rápida

Nikto es un escáner de vulnerabilidades web de código abierto: revisa un servidor web y comprueba, contra una base de datos de problemas conocidos, si presenta alguno. Busca cosas como archivos y directorios peligrosos (scripts de ejemplo, paneles, copias de seguridad), configuraciones inseguras del servidor, versiones de software desactualizadas con fallos documentados y cabeceras de seguridad ausentes. Su valor legítimo es una primera revisión rápida de tu propio sitio: en minutos señala los problemas obvios y conocidos que no deberían estar ahí. El marco es el habitual: solo sobre servidores propios, en laboratorio, o con autorización explícita; escanear sitios ajenos genera tráfico muy ruidoso y puede constituir un delito. Dos matices importantes: Nikto es ruidoso a propósito (no intenta pasar desapercibido, así que en producción se planifica) y detecta lo conocido, no vulnerabilidades nuevas ni lógicas de negocio —complementa, no reemplaza, una auditoría completa—. La lección defensiva es directa: casi todo lo que Nikto encuentra se corrige actualizando el software, quitando lo que sobra y configurando bien el servidor. Suele ser el paso siguiente al descubrimiento con Gobuster y se prioriza con el OWASP Top 10.

Ver índice de contenidos
  1. 01Qué es
  2. 02Qué detecta
  3. 03El marco legal
  4. 04Leer el informe
  5. 05Errores frecuentes
  6. 06Preguntas frecuentes
  7. 07Fuentes

Qué es

Un escáner de vulnerabilidades web es una herramienta que revisa automáticamente un servidor o una aplicación comparándolos con una base de datos de problemas conocidos, y avisa de los que detecta. Nikto es uno de los más clásicos y conocidos: rápido, sencillo y orientado a los problemas a nivel de servidor —configuraciones, archivos, versiones—.

Detecta lo conocido, no lo nuevo

Nikto comprueba una lista extensa de comprobaciones sobre fallos, archivos y configuraciones ya documentados. Es excelente para pillar lo obvio y conocido que se coló (un script de ejemplo, una versión antigua, una cabecera ausente), pero no descubre vulnerabilidades nuevas ni fallos de lógica de negocio. Es una primera pasada, no una auditoría completa.

Qué detecta

Qué detecta Nikto como escáner de vulnerabilidades web y su marco de uso, presentado de forma conceptual con la condición legal por delante. Arriba, enmarcada como condición previa e ineludible, la autorización: la herramienta solo debe usarse contra servidores web propios, en un laboratorio de práctica, o con permiso explícito en una auditoría; escanear sitios ajenos genera tráfico muy ruidoso y puede constituir un delito. Debajo, la definición: un escáner de vulnerabilidades web es una herramienta que revisa automáticamente un servidor o aplicación comparándolos con una base de datos de problemas conocidos y avisa de los que detecta; Nikto es uno de los más clásicos, rápido y orientado a los problemas a nivel de servidor. En el centro, las categorías de problemas que Nikto detecta, comprobando una lista extensa contra una base de datos de comprobaciones conocidas. Primera categoría, archivos y directorios peligrosos, como scripts de ejemplo que quedaron instalados, paneles de administración accesibles, copias de seguridad y archivos temporales expuestos. Segunda, configuraciones inseguras del servidor web, como opciones activadas que no deberían estarlo o permisos indebidos. Tercera, versiones de software desactualizadas, es decir servidores o componentes cuya versión tiene fallos ya documentados públicamente. Cuarta, cabeceras de seguridad ausentes, que son las cabeceras HTTP que deberían estar presentes para proteger al navegador y no lo están. El resultado es un informe con una lista de hallazgos, cada uno con una descripción del problema y a menudo una referencia. Se subrayan dos matices clave: Nikto es ruidoso a propósito, no intenta pasar desapercibido y genera mucho tráfico fácilmente detectable, por lo que en producción hay que planificar su ejecución; y Nikto detecta solo lo conocido y documentado, no vulnerabilidades nuevas ni fallos de lógica de negocio, de modo que es una primera pasada rápida y no una auditoría completa. A la derecha, resaltado como el lado defensivo y el verdadero valor de entender la herramienta, se muestra que casi todo lo que Nikto encuentra se corrige con tres acciones: actualizar el software a versiones sin fallos conocidos, quitar lo que sobra como scripts de ejemplo, paneles y copias de seguridad innecesarias, y configurar bien el servidor añadiendo las cabeceras de seguridad y desactivando opciones inseguras; los hallazgos se priorizan con ayuda del OWASP Top 10. En el centro, la idea que ordena todo: el valor legítimo de Nikto es una primera revisión rápida del propio sitio que señala en minutos los problemas obvios y conocidos que no deberían estar ahí. Abajo, la advertencia legal reiterada: solo sobre servidores propios, en laboratorio o con autorización. Al pie, la aclaración de enfoque conceptual y defensivo, orientado a proteger, no a atacar.
Nikto compara el servidor con una base de datos de problemas conocidos y devuelve un informe. Casi todo lo que halla se corrige actualizando, quitando lo que sobra y configurando bien.

Las comprobaciones de Nikto se agrupan, a grandes rasgos, en:

  • Archivos y directorios peligrosos: scripts de ejemplo que quedaron instalados, paneles accesibles, copias de seguridad y temporales expuestos.
  • Configuraciones inseguras: opciones del servidor activadas que no deberían, permisos indebidos.
  • Versiones desactualizadas: servidores o componentes con fallos ya documentados públicamente.
  • Cabeceras de seguridad ausentes: cabeceras HTTP que deberían proteger al navegador y no están.

Esta guía es conceptual: describe qué hace la herramienta y cómo se aprovecha su salida para reforzar el sitio.

!
Solo sobre servidores propios, laboratorio o con autorización

Nikto es ruidoso por diseño: no oculta su actividad, genera mucho tráfico y aparece de inmediato en los registros. Escanear un servidor ajeno sin permiso es fácilmente detectable y, según el contexto, puede constituir un delito de acceso no autorizado. Solo se usa sobre servidores propios, en laboratorios y CTF, o con autorización explícita. Como en todo el hacking ético, el permiso marca la diferencia.

Leer el informe y corregir

Nikto devuelve una lista de hallazgos, cada uno con una descripción y, a menudo, una referencia. La clave es priorizar (no todo tiene el mismo riesgo) y actuar. Casi todo se resuelve con tres acciones:

  • Actualizar el software. Las versiones desactualizadas con fallos conocidos se corrigen aplicando parches; es la causa más común de hallazgos.
  • Quitar lo que sobra. Scripts de ejemplo, paneles, copias de seguridad y temporales que no tienen por qué estar públicos: eliminarlos.
  • Configurar bien el servidor. Añadir las cabeceras de seguridad ausentes y desactivar opciones inseguras.

Para decidir qué corregir primero, el OWASP Top 10 ayuda a situar cada hallazgo por su gravedad. Y conviene recordar que un informe «limpio» de Nikto no significa que el sitio sea seguro: solo que no tiene los problemas conocidos que Nikto comprueba.

Errores frecuentes

  • Escanear servidores ajenos. Ruidoso y puede ser delito; solo servidores propios, laboratorio o con autorización.
  • Creer que «Nikto limpio» = «sitio seguro». Solo cubre lo conocido; no ve fallos nuevos ni de lógica.
  • No actualizar el software. Es la causa más repetida de hallazgos; parchear.
  • Dejar scripts de ejemplo y copias de seguridad. Aparecen enseguida; eliminarlos.
  • Ignorar las cabeceras de seguridad. Ausentes, dejan al navegador sin protecciones; añadirlas.
  • No priorizar los hallazgos. Tratar todo por igual dispersa el esfuerzo; usar el OWASP Top 10.
  • Escanear producción sin planificar. El ruido y la carga pueden molestar; coordinar la ventana.

Preguntas frecuentes

¿Qué es Nikto y para qué sirve?

Nikto es un escáner de vulnerabilidades web de código abierto, una herramienta que revisa automáticamente un servidor web y comprueba, contra una amplia base de datos de problemas conocidos, si el servidor presenta alguno de ellos. Está orientado sobre todo a los problemas a nivel de servidor y de configuración, y busca cosas como archivos y directorios peligrosos que quedaron accesibles, por ejemplo scripts de ejemplo, paneles de administración o copias de seguridad, configuraciones inseguras del servidor, versiones de software desactualizadas que tienen fallos ya documentados públicamente, y cabeceras de seguridad HTTP que deberían estar presentes y no lo están. Su valor legítimo es servir como una primera revisión rápida de un servidor propio: en pocos minutos señala los problemas obvios y conocidos que no deberían estar ahí, lo que lo convierte en un buen punto de partida para reforzar la seguridad de un sitio. Es importante entender sus límites: Nikto detecta lo conocido y documentado, no descubre vulnerabilidades nuevas ni fallos de lógica de negocio, por lo que es una primera pasada útil pero no sustituye a una auditoría de seguridad completa. Su empleo está restringido a servidores propios, laboratorios o pruebas autorizadas.

¿Qué tipo de problemas detecta Nikto?

Nikto detecta principalmente cuatro grandes categorías de problemas, todos ellos a nivel de servidor y configuración y todos previamente conocidos y documentados. La primera son los archivos y directorios peligrosos, es decir recursos que están accesibles y no deberían estarlo, como scripts de ejemplo que vinieron con el software y quedaron instalados, paneles de administración expuestos, copias de seguridad, archivos temporales y otros restos que revelan información o abren puertas. La segunda son las configuraciones inseguras del servidor web, como opciones que están activadas y que resultan peligrosas, métodos innecesarios habilitados o permisos indebidos. La tercera son las versiones de software desactualizadas, ya que Nikto identifica la versión del servidor y de sus componentes y avisa cuando corresponden a versiones con fallos de seguridad ya documentados y publicados, que se corrigen actualizando. La cuarta son las cabeceras de seguridad ausentes, es decir cabeceras HTTP que un sitio bien configurado debería enviar para proteger al navegador del usuario frente a ciertos ataques y que, al faltar, dejan esa protección sin activar. En conjunto, Nikto es especialmente bueno detectando el tipo de descuidos y omisiones que se cuelan al desplegar o mantener un servidor, que son a la vez muy comunes y relativamente fáciles de corregir una vez identificados.

¿Es legal usar Nikto?

La herramienta es legal, pero escanear con ella un servidor web ajeno sin autorización no lo es y puede constituir un delito. Además, en el caso de Nikto hay una particularidad que conviene tener muy presente: la herramienta es deliberadamente ruidosa, es decir, no hace ningún esfuerzo por ocultar su actividad, sino que envía una gran cantidad de peticiones fácilmente identificables y aparece de inmediato en los registros del servidor objetivo. Esto significa que un escaneo no autorizado no solo es ilegal, sino que además es muy fácil de detectar y de atribuir. Por eso Nikto solo debe utilizarse sobre servidores web de tu propiedad, en entornos de laboratorio y competencias de tipo CTF preparadas para practicar, o sobre sistemas que audites con autorización explícita y un alcance claramente definido. Incluso con autorización, cuando se escanea un entorno de producción conviene planificar y coordinar la ejecución, porque el ruido y la carga que genera pueden interferir con la operación normal o disparar alertas de seguridad. Como con todas las herramientas de seguridad de doble uso, lo que distingue una revisión legítima de una actividad ilegal es la autorización previa y la intención con la que se emplea.

¿Un informe limpio de Nikto significa que mi sitio es seguro?

No, y esta es una de las confusiones más importantes que conviene evitar. Un informe de Nikto sin hallazgos significa únicamente que el servidor no presenta ninguno de los problemas conocidos y documentados que Nikto comprueba, lo cual es una buena noticia pero está muy lejos de garantizar que el sitio sea seguro en su conjunto. Nikto tiene límites claros por diseño: solo detecta lo conocido, es decir, fallos, archivos, versiones y configuraciones ya catalogados en su base de datos, y no es capaz de descubrir vulnerabilidades nuevas o específicas de tu aplicación, ni fallos en la lógica de negocio, ni problemas de autorización, ni cadenas de errores que solo se manifiestan combinando varios pasos. Todo eso queda fuera de su alcance. Por tanto, un informe limpio debe interpretarse como que se ha superado una primera pasada rápida que descarta los problemas más obvios y comunes, pero no como un certificado de seguridad. Una evaluación seria requiere complementar Nikto con otras herramientas y, sobre todo, con revisión manual por parte de personas con experiencia, guiándose por marcos como el OWASP Top 10 y la metodología de pruebas de seguridad web, que cubren precisamente los riesgos que un escáner automático de problemas conocidos no puede detectar por sí solo.

¿Cómo corrijo lo que Nikto encuentra?

La buena noticia es que la gran mayoría de los hallazgos de Nikto se corrigen con tres acciones sencillas y bien definidas, precisamente porque se trata de problemas conocidos y de configuración. La primera es actualizar el software: como muchos hallazgos corresponden a versiones desactualizadas del servidor o de sus componentes que tienen fallos ya documentados, aplicar los parches y actualizaciones disponibles resuelve la causa de raíz, y esta es la medida más frecuentemente necesaria. La segunda es quitar lo que sobra: eliminar del servidor los scripts de ejemplo, los paneles innecesarios, las copias de seguridad, los archivos temporales y cualquier recurso que esté accesible sin necesidad, ya que todo eso amplía la superficie expuesta sin aportar nada. La tercera es configurar bien el servidor, lo que incluye añadir las cabeceras de seguridad HTTP que estén ausentes para proteger al navegador del usuario y desactivar las opciones y métodos inseguros que no se utilicen. Para decidir el orden en que abordar los hallazgos conviene priorizar según su gravedad, apoyándose en el OWASP Top 10 para situar cada problema en su contexto de riesgo. Y hay que recordar que corregir lo que Nikto encuentra elimina los problemas conocidos, pero no exime de una revisión de seguridad más profunda para el resto.

¿Por qué Nikto es tan ruidoso?

Nikto es ruidoso porque su diseño prioriza la exhaustividad y la rapidez de la comprobación por encima del sigilo, y esto responde a su propósito original: ser una herramienta de revisión rápida y honesta sobre servidores propios o autorizados, no una herramienta pensada para pasar desapercibida ante las defensas de un objetivo. Para comprobar su amplia base de datos de problemas conocidos, Nikto envía una gran cantidad de peticiones al servidor, muchas de ellas dirigidas a rutas y archivos que probablemente no existen, lo que genera un patrón de tráfico muy característico y un elevado número de respuestas de recurso no encontrado en los registros, de modo que cualquier sistema de monitorización lo detecta enseguida. Esta característica tiene dos consecuencias prácticas. Por un lado, refuerza la importancia de usarlo solo con autorización, porque un escaneo no autorizado quedará registrado y será fácilmente atribuible. Por otro lado, obliga a planificar su uso cuando se ejecuta contra entornos de producción, coordinándolo con los responsables para que el ruido no dispare falsas alarmas ni la carga afecte al servicio. Si se necesitara una evaluación más discreta, se recurriría a otras técnicas y herramientas, pero para el caso de uso habitual de Nikto, que es revisar rápidamente la propia infraestructura, el ruido no es un problema sino simplemente una consecuencia de hacer muchas comprobaciones a fondo.

Fuentes

Documentación oficial y material de la comunidad consultados para esta guía. Fecha de consulta: 28 de julio de 2026.

Aportes de la comunidad Underc0de

  1. Underc0de, foro. Sección Pentesting. Escaneo y auditoría de servidores web.
  2. Underc0de, foro. Sección Hacking. Análisis de aplicaciones web.

Documentación oficial

  1. Nikto. Proyecto oficial. La herramienta descrita en la guía.
  2. OWASP. Web Security Testing Guide. Metodología de pruebas autorizadas.
  3. OWASP. OWASP Top 10. Los riesgos web más críticos.
  4. CISA. Known Exploited Vulnerabilities. Vulnerabilidades conocidas explotadas.