CERBERUS
red: desactivada

¿Te ha llegado algo raro? Elige qué es y te digo si puedes fiarte.Todo se analiza en tu móvil. Nada sale de aquí salvo que tú lo actives.

Comunicaciones

Archivos y datos

Cuenta y sesión

URLs

Pega un enlace y te digo si puedes fiarte de él. Detecta dominios que imitan a otros, letras cambiadas y enlaces acortados que esconden su destino.

Qué comprueba exactamente

Analiza una URL (acortada o no): heurísticas de patrones, typosquatting y homógrafos siempre offline. Resolver el destino final y la edad del dominio requieren red — actívalo abajo si lo necesitas.

Archivos

¿Ese “documento.pdf” es de verdad un PDF? Mira dentro del archivo, no en el nombre.

Qué comprueba exactamente

Lee los primeros bytes del archivo para detectar su tipo real y compararlo con la extensión. Todo ocurre en tu dispositivo — el archivo nunca sale de aquí.

Arrastra un archivo aquí, o

Historial

Resultados guardados en este dispositivo (nunca se sincronizan). Las contraseñas y JWT no se guardan aquí.

Correo

¿El correo es de quien dice ser? Pega sus cabeceras y te digo si alguien lo está suplantando.

Qué comprueba exactamente

Pega las cabeceras completas del correo (o el .eml entero) — en Gmail: "Mostrar original"; en Outlook: "Ver origen del mensaje". Se analiza SPF/DKIM/DMARC, coincidencia From/Return-Path/Reply-To y suplantación de marca. Todo offline, texto local.

SMS y mensajes

Pega un SMS o WhatsApp sospechoso y te digo si tiene pinta de estafa.

Qué comprueba exactamente

Pega el texto del SMS o mensaje sospechoso. Se buscan patrones de smishing: urgencia, ganchos, peticiones de credenciales y enlaces (acortados, typosquat, IP literal…). Todo offline.

DNS / SPF

¿Cualquiera puede mandar correos haciéndose pasar por este dominio? Útil para comprobar el tuyo.

Qué comprueba exactamente

Comprueba si un dominio tiene SPF y DMARC configurados — sin esto, es más fácil falsificar correos "de" ese dominio. Útil para verificar el tuyo propio o el de una empresa que te escribió. Consulta DNS pública (Cloudflare) — el dominio nunca se guarda salvo el propio resultado en tu historial.

JWT

Mira qué lleva dentro un token JWT, sin mandarlo a ninguna web.

Qué comprueba exactamente

Decodifica un JWT (header + payload). No verifica la firma — solo lectura, ideal para inspeccionar tokens sin exponerlos a servicios externos. No se guarda en historial.

Fuga de IP (WebRTC)

¿Tu VPN te está tapando de verdad? Comprueba si tu IP real se escapa por WebRTC.

Qué comprueba exactamente

Cualquier web puede usar WebRTC para preguntarle a tu navegador tu IP local y tu IP pública vista por un servidor STUN — sin permiso, sin aviso. Si usas VPN, esa consulta a veces se salta el túnel y revela tu IP real. Esta comprobación hace lo mismo a propósito y lo compara contra tu IP pública vista por una petición HTTPS normal (que sí pasa por la VPN), para que veas si hay discrepancia.

Al pulsar, tu navegador contacta stun.l.google.com (STUN) y api.ipify.org (IP pública) para comparar. No se guarda nada en historial — es información sobre ti, no un archivo o mensaje externo.

Contraseña

¿Es fuerte tu contraseña? Y si quieres, si ha aparecido en alguna filtración.

Qué comprueba exactamente

Estimación de fuerza offline (entropía + patrones comunes). La contraseña no se envía ni se guarda en ningún sitio, ni siquiera en el historial.

Decodificador

¿Te has topado con un texto raro tipo aHR0cHM6...? Aquí se ve qué dice.

Qué comprueba exactamente

Prueba Base64, Base64url, Hex y URL-decode sobre el texto — útil para inspeccionar payloads ofuscados.

Secretos

¿Se te ha colado una clave o un token en el código? Pega el código y lo busco.

Qué comprueba exactamente

Pega código o config: busca AWS/GitHub/Slack/Stripe/Google keys, tokens, claves privadas y asignaciones tipo api_key=.... Los valores se muestran parcialmente ocultos. No se guarda en historial.

Apps

¿Qué permisos pide de verdad esta app? Sube el .apk o .ipa y te lo enseño.

Qué comprueba exactamente

Sube un .apk o .ipa: extrae el manifest (AndroidManifest.xml o Info.plist) — paquete + permisos declarados, marcando los peligrosos — y escanea todo el binario en busca de secretos embebidos (keys, tokens). También funciona con cualquier binario (.exe, .dylib) solo para la parte de secretos. Todo se procesa en tu dispositivo.

Arrastra un .apk, .ipa u otro binario aquí, o

QR

Un QR es el único enlace que no puedes leer antes de abrirlo. Sube la foto y verás qué contiene exactamente antes de que tu móvil haga nada con él.

Qué comprueba exactamente

Por eso funciona pegar una pegatina encima del código de un parquímetro, una multa o la carta de un bar. Se decodifica con el propio navegador —la imagen no sale de tu dispositivo— y se clasifica el contenido: si es un enlace pasa por el análisis de URLs completo, y se avisa aparte de las cargas propias del formato (alta de doble factor, wifi abierta, SMS ya redactado, números de tarificación especial, solicitudes de pago).

Arrastra la foto del código aquí, o

EXIF

Antes de compartir una foto: mira si lleva escrito dónde la hiciste.

Qué comprueba exactamente

Lee metadatos EXIF de una foto (JPEG): cámara, fecha y — lo más importante antes de compartirla — si lleva coordenadas GPS. Se procesa en tu dispositivo.

Arrastra una imagen aquí, o