Auditar cookies
Un aviso de cookies solo es honesto si coincide con lo que la página realmente hace, y la mayoría de los sitios no sabe si eso es cierto hasta que alguien lo revisa. Este endpoint carga una URL, registra cada cookie que se activa y cada rastreador que se dispara, y devuelve un inventario categorizado: el mismo documento que pediría una auditoría de privacidad o un regulador.
Ejecútela online
Ejecute esto en nuestros servidores con su cuenta. Las herramientas gratuitas corren en su navegador; esta cobra de su saldo del KIT según el precio de arriba.
La brecha entre el aviso de cookies y la realidad
Un aviso de cookies se redacta una vez, casi siempre al inicio de la vida de un sitio, y el sitio sigue evolucionando después de eso: una herramienta de marketing agrega un nuevo script de analítica, un video incrustado trae un rastreador de terceros que nadie señaló, una herramienta de pruebas A/B activa una cookie que nunca se declaró. Casi nunca es mala intención, es simple desactualización, igual que cualquier lista se vuelve obsoleta si nadie la contrasta con lo que en verdad está corriendo. web.cookie_audit existe para detectar esa desactualización cargando de verdad la página y observando lo que hace, en vez de confiar en un documento escrito hace meses o años.
Qué captura la auditoría
Haga POST a /web/cookie-audit con una URL, reciba un task_id de inmediato y obtenga un inventario estructurado por webhook firmado o mediante un enlace firmado cuando la tarea asíncrona termine. El reporte lista cada cookie activada, su nombre, dominio, vencimiento y la categoría en la que cae —estrictamente necesaria, funcional, analítica o de marketing— junto con los rastreadores y scripts de terceros que la página carga, de modo que la brecha entre lo que declara una política de privacidad y lo que la página realmente hace queda visible línea por línea.
Por qué importa categorizar, no solo detectar
Los marcos de protección de datos que exigen consentimiento antes de activar cookies no esenciales —ampliamente adoptados desde mediados de la década de 2010— no solo exigen saber que una cookie existe, exigen saber para qué sirve, ya que las cookies estrictamente necesarias suelen estar exentas de consentimiento mientras que las de analítica y marketing no lo están. Una lista plana de nombres de cookies sin esa clasificación dice muy poco; la categorización es lo que convierte un escaneo técnico en algo que una revisión de cumplimiento puede realmente usar.
Su lugar en una rutina de cumplimiento
Los equipos legales y de privacidad ejecutan esto antes de publicar una política de cookies actualizada, después de que marketing agrega una nueva etiqueta o píxel, y de forma periódica como revisión permanente de que el aviso sigue correspondiendo con la realidad, ya que se agregan herramientas nuevas a los sitios con mucha más frecuencia de la que se reescriben las políticas de privacidad. Con precio por solicitud más por URL, auditar el mapa completo de páginas de un sitio cuesta en proporción directa a cuántas páginas se revisen, lo que hace práctico reauditar de forma rutinaria en vez de reservarlo para una carrera de último momento antes de una fecha límite.
Qué puede hacer con ella
Verificación antes de publicar una política
Un equipo de privacidad audita un sitio antes de publicar una política de cookies actualizada para confirmar que las categorías declaradas coinciden con lo que la página realmente activa.
Revisión de rastreadores tras una integración
Un equipo audita una página justo después de agregar un nuevo píxel de marketing o script de analítica para detectar cualquier rastreador no declarado antes de que quede visible al público.
Monitoreo de cumplimiento recurrente
Un equipo legal programa auditorías periódicas sobre las páginas clave para detectar la desactualización entre el aviso y la realidad antes de que lo haga una revisión externa.
Diligencia debida de una agencia para sus clientes
Una agencia audita el sitio de un cliente durante la incorporación para documentar la exposición existente a cookies y rastreadores antes de proponer cambios.
Preguntas frecuentes
¿Cómo escaneo las cookies de un sitio web con la API?
Envíe la URL de la página por POST a /web/cookie-audit, guarde el task_id devuelto y reciba el inventario categorizado de cookies y rastreadores por webhook o mediante un enlace firmado válido por 24 horas.
¿Es gratis la API para escanear cookies?
No, no hay plan gratuito ni prueba; cuesta $0.040 por solicitud más $0.001 por URL, y una tarea fallida nunca se cobra.
¿La auditoría categoriza las cookies automáticamente?
Sí, cada cookie encontrada se reporta con su nombre, dominio y vencimiento junto con la categoría en la que cae, como necesaria, funcional, analítica o de marketing.
¿Esto reemplaza una revisión legal de cumplimiento?
No, produce el inventario factual de lo que una página realmente activa y carga; cómo eso se traduce en una obligación legal específica es un juicio de cumplimiento que le corresponde a su equipo o asesoría legal.
¿Puedo auditar varias páginas de un sitio?
Sí, cada solicitud cubre la URL que envíe, y puede encolar una solicitud por cada página para cubrir todo el sitio; tiene precio por solicitud más por URL.
¿Detecta rastreadores de terceros o solo cookies?
Ambos: el reporte incluye los scripts de terceros y píxeles de seguimiento que la página carga, no solo las cookies que activa.
¿Ya está disponible este endpoint?
Sí, está en producción y aceptando solicitudes.
¿Se conservan los datos de la página escaneada después?
No, el contenido de la página y los resultados se eliminan después del período de retención y nunca se usan para entrenamiento.
Para desarrolladores — acceso por API
Todo lo de esta página está disponible por programación. Esta sección es para equipos que quieren integrarlo en sus sistemas; el resto puede usar la herramienta de arriba sin más.
Endpoint de API
¿Prefiere automatizarlo? Un POST autenticado crea la tarea; el resultado llega por webhook o enlace firmado. La misma capacidad también se ejecuta aquí en la web, y pronto desde nuestra app, el email y Telegram.
Llámela desde su stack
curl -X POST https://api.kit.forhosting.com/web/cookie-audit \
-H "Authorization: Bearer $KIT_KEY" \
-H "Content-Type: application/json" \
-d '{"url":"https://ejemplo.com"}'const res = await fetch("https://api.kit.forhosting.com/web/cookie-audit", {
method: "POST",
headers: {
"Authorization": `Bearer ${process.env.KIT_KEY}`,
"Content-Type": "application/json"
},
body: JSON.stringify({
"url": "https://ejemplo.com"
})
});
const { task_id } = await res.json();import os, requests
res = requests.post(
"https://api.kit.forhosting.com/web/cookie-audit",
headers={"Authorization": f"Bearer {os.environ['KIT_KEY']}"},
json={
"url": "https://ejemplo.com"
},
)
task_id = res.json()["task_id"]<?php
$res = file_get_contents("https://api.kit.forhosting.com/web/cookie-audit", false, stream_context_create([
"http" => [
"method" => "POST",
"header" => "Authorization: Bearer " . getenv("KIT_KEY") . "\r\nContent-Type: application/json",
"content" => '{"url":"https://ejemplo.com"}',
],
]));
$task = json_decode($res, true);body := bytes.NewBufferString(`{"url":"https://ejemplo.com"}`)
req, _ := http.NewRequest("POST", "https://api.kit.forhosting.com/web/cookie-audit", body)
req.Header.Set("Authorization", "Bearer "+os.Getenv("KIT_KEY"))
req.Header.Set("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)Ejemplo de solicitud
{
"url": "https://ejemplo.com"
}Ejemplo de respuesta
{
"task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
"type": "web.cookie_audit",
"status": "queued",
"_links": {
"result": "/tasks/tsk_…/result"
}
}La API es asíncrona: la llamada devuelve un task_id al instante y el resultado llega por webhook. El polling está limitado a 1 req/s por tarea.
Precio
Precio publicado — sin tokens ni créditos inventados. Una tarea fallida no se cobra.
Límites
timeout_sec | 30 |
max_crawl_pages | 25 |
Errores
| HTTP | Código | Significado |
|---|---|---|
401 | unauthorized | API key ausente o inválida. |
402 | insufficient_balance | El saldo no cubre el precio de la tarea. |
404 | unknown_type | El tipo de tarea no existe. |
429 | rate_limited | Demasiadas peticiones. Use el webhook en vez de sondear. |
422 | task_failed | La tarea falló tras 3 reintentos. No se cobra. |