Saltar al contenido

example-bakery.com

Tomada 19 sept 2026, 9:14 UTCLectura EX4MPL37Duración 192sÁreas evaluadas 5/5

Este es un informe de ejemplo construido con datos inventados, publicado para que veas el resultado antes de escribir tu propio dominio. No es la lectura de ninguna web real.

3 hallazgos de severidad alta, 16 en total.

Todo lo que sigue es algo que este escaneo observó desde fuera, lo más grave primero. Empieza por la lista de qué hacer, usa los filtros para acotarla y abre un hallazgo para ver el detalle técnico.

Índice de postura observada

63

de 100

Necesita mejorar

Áreas evaluadas
5/5
Cómo se calcula

Dónde están los hallazgos

Higiene del DNS92 de 100
Buena2 hallazgos
Seguridad del correo63 de 100
Necesita mejorar3 hallazgos
HTTPS y TLS38 de 100
Débil3 hallazgos
Configuración web pública83 de 100
Necesita mejorar3 hallazgos
Cabeceras de seguridad54 de 100
Débil5 hallazgos

Evaluación pública no destructiva

Severidad
Área

Mostrando 16 de 16 hallazgos

Alta

3

No se encontró ningún registro DMARC

Seguridad del correoAlta

Técnico

No se publicó ningún registro TXT que empiece por v=DMARC1 en _dmarc bajo el dominio.

Observado
_dmarc TXT
absent
Estándar
RFC 7489
ConfirmadaRevisión de los registros públicos del dominio de correo

Qué significa

Tu dominio no indica a los servidores de correo receptores qué hacer con los mensajes que no superan tus comprobaciones, ni pide que nadie lo informe. No tienes visibilidad de quién envía correo en tu nombre.

Incluso con SPF, no se indica a los servidores receptores que actúen ante un fallo. Gmail y Yahoo ya exigen DMARC a los remitentes masivos, así que esto también afecta a la entregabilidad.

Qué pedirle a tu equipo técnico

Pídeles que publiquen un registro DMARC con p=none y una dirección de informes primero, lean los informes durante un mes y después pasen a quarantine y finalmente a reject.

Cómo se corrige
dnsTXT at _dmarc: "v=DMARC1; p=none; rua=mailto:dmarc-reports@your-domain". Move to p=quarantine then p=reject once reports are clean.
Alta

No se encontró ningún registro DMARC

Técnico

No se publicó ningún registro TXT que empiece por v=DMARC1 en _dmarc bajo el dominio.

Qué se observó

Observado
_dmarc TXT
Valor
absent
Estándar
RFC 7489

Cómo se corrige

dnsTXT at _dmarc: "v=DMARC1; p=none; rua=mailto:dmarc-reports@your-domain". Move to p=quarantine then p=reject once reports are clean.

De dónde viene

Cómo se detectó
Revisión de los registros públicos del dominio de correo
Detectado por
dns
Confianza
Confirmada

Se ofrece un conjunto de cifrado débil

HTTPS y TLSAlta

Técnico

El servidor ofreció un conjunto de cifrado de las familias RC4, 3DES, NULL, EXPORT o Diffie-Hellman anónimo, o un conjunto sin cifrado autenticado.

Observado
cipher
TLS_RSA_WITH_3DES_EDE_CBC_SHA
ConfirmadaRevisión de la conexión cifrada y el certificado

Qué significa

Entre las opciones de cifrado que ofrece tu servidor hay al menos una considerada rota o demasiado débil. Una conexión que acabe usándola no queda realmente protegida.

Quien pueda influir en la selección del conjunto puede empujar la conexión hacia la opción débil y atacar el tráfico desde ahí.

Qué pedirle a tu equipo técnico

Pídeles que adopten la lista de cifrado intermedia de Mozilla y eliminen todo lo que quede fuera.

Cómo se corrige
nginxssl_prefer_server_ciphers off; ssl_ciphers <mozilla-intermediate-list>;
apacheUse the Mozilla intermediate SSLCipherSuite list.
caddyThe default suite list is already modern and rarely needs tuning.
Alta

Se ofrece un conjunto de cifrado débil

Técnico

El servidor ofreció un conjunto de cifrado de las familias RC4, 3DES, NULL, EXPORT o Diffie-Hellman anónimo, o un conjunto sin cifrado autenticado.

Qué se observó

Observado
cipher
Valor
TLS_RSA_WITH_3DES_EDE_CBC_SHA

Cómo se corrige

nginxssl_prefer_server_ciphers off; ssl_ciphers <mozilla-intermediate-list>;
apacheUse the Mozilla intermediate SSLCipherSuite list.
caddyThe default suite list is already modern and rarely needs tuning.

De dónde viene

Cómo se detectó
Revisión de la conexión cifrada y el certificado
Detectado por
testssl
Confianza
Confirmada
Regla
cipher_order

Sigue habilitada una versión antigua de TLS

HTTPS y TLSAlta

Técnico

El servidor negoció TLS 1.0 o TLS 1.1. Ambas quedaron obsoletas con el RFC 8996 en 2021 y están deshabilitadas por defecto en los navegadores actuales.

Observado
protocol
TLS 1.0, TLS 1.1
Estándar
RFC 8996
ConfirmadaRevisión de la conexión cifrada y el certificado

Qué significa

Tu servidor todavía acepta una versión antigua del protocolo de cifrado. Los navegadores modernos ya no la usan, pero alguien puede intentar forzar la conexión hacia ella, donde sí aplican debilidades conocidas.

Dejar habilitada la versión antigua mantiene viables los ataques de degradación y suspende la mayoría de listas de comprobación de pagos y cumplimiento, incluido PCI DSS.

Qué pedirle a tu equipo técnico

Pídeles que acepten solo TLS 1.2 y TLS 1.3, y que eliminen TLS 1.0 y 1.1.

Cómo se corrige
nginxssl_protocols TLSv1.2 TLSv1.3;
apacheSSLProtocol -all +TLSv1.2 +TLSv1.3
caddytls { protocols tls1.2 tls1.3 }
cloudflareSet Minimum TLS Version to 1.2 under SSL/TLS, Edge Certificates.
Alta

Sigue habilitada una versión antigua de TLS

Técnico

El servidor negoció TLS 1.0 o TLS 1.1. Ambas quedaron obsoletas con el RFC 8996 en 2021 y están deshabilitadas por defecto en los navegadores actuales.

Qué se observó

Observado
protocol
Valor
TLS 1.0, TLS 1.1
Estándar
RFC 8996

Cómo se corrige

nginxssl_protocols TLSv1.2 TLSv1.3;
apacheSSLProtocol -all +TLSv1.2 +TLSv1.3
caddytls { protocols tls1.2 tls1.3 }
cloudflareSet Minimum TLS Version to 1.2 under SSL/TLS, Edge Certificates.

De dónde viene

Cómo se detectó
Revisión de la conexión cifrada y el certificado
Detectado por
testssl
Confianza
Confirmada
Regla
TLS1

Media

6

El registro SPF termina con una regla permisiva

Seguridad del correoMedia

Técnico

El registro SPF termina en +all o ?all en lugar de ~all o -all.

Observado
SPF
ends in ?all
Estándar
RFC 7208
ConfirmadaRevisión de los registros públicos del dominio de correo

Qué significa

Tienes un registro SPF, lo cual está bien, pero termina diciendo a los servidores receptores que acepten correo de cualquier origen de todos modos. El registro existe pero no está aplicando nada.

El correo falsificado desde tu dominio sigue pasando SPF, así que el registro da una falsa tranquilidad en auditorías.

Qué pedirle a tu equipo técnico

Pídeles que cambien el final a -all una vez estén listados todos los servicios legítimos de envío.

Cómo se corrige
dnsReplace the trailing +all or ?all with -all after verifying every sender is included.
Media

El registro SPF termina con una regla permisiva

Técnico

El registro SPF termina en +all o ?all en lugar de ~all o -all.

Qué se observó

Observado
SPF
Valor
ends in ?all
Estándar
RFC 7208

Cómo se corrige

dnsReplace the trailing +all or ?all with -all after verifying every sender is included.

De dónde viene

Cómo se detectó
Revisión de los registros públicos del dominio de correo
Detectado por
dns
Confianza
Confirmada

El certificado caduca pronto

HTTPS y TLSMedia

Técnico

El campo notAfter del certificado final está a menos de 21 días de la fecha del análisis.

Observado
notAfter
2026-10-06
17 days
ConfirmadaRevisión de la conexión cifrada y el certificado

Qué significa

El certificado que demuestra que tu sitio es realmente tuyo caduca en menos de 21 días. Cuando ocurra, cada visita verá un aviso a pantalla completa del navegador y la mayoría se irá.

Un certificado caducado es una caída en la práctica. Los navegadores bloquean la página, y los clientes de API y las integraciones de pago fallan en ese mismo momento.

Qué pedirle a tu equipo técnico

Pídeles que confirmen que la renovación automática está funcionando, no solo programada. Las renovaciones fallan en silencio más a menudo que con un aviso.

Cómo se corrige
genericForce one renewal now and confirm the served certificate date changed, then fix the timer.
caddyCheck the logs for certificate obtain errors if the served date is not moving.
cloudflareUniversal SSL renews automatically. A custom uploaded certificate does not and must be replaced manually.
Media

El certificado caduca pronto

Técnico

El campo notAfter del certificado final está a menos de 21 días de la fecha del análisis.

Qué se observó

Observado
notAfter
Valor
2026-10-06
Cantidad
17 days

Cómo se corrige

genericForce one renewal now and confirm the served certificate date changed, then fix the timer.
caddyCheck the logs for certificate obtain errors if the served date is not moving.
cloudflareUniversal SSL renews automatically. A custom uploaded certificate does not and must be replaced manually.

De dónde viene

Cómo se detectó
Revisión de la conexión cifrada y el certificado
Detectado por
testssl
Confianza
Confirmada
Regla
cert_expirationStatus

Una cookie es legible desde JavaScript

Cabeceras de seguridadMedia

Técnico

Se observó una cabecera Set-Cookie sin el atributo HttpOnly.

Observado
Set-Cookie
HttpOnly absent
1
ConfirmadaRevisión de las cabeceras recibidas del sitio

Qué significa

Al menos una cookie puede leerla cualquier script que se ejecute en la página. Si alguna vez entra un script hostil, por un plugin o un widget de terceros, puede llevarse esa cookie.

Convierte una inyección de script en un secuestro completo de sesión en lugar de un incidente contenido.

Qué pedirle a tu equipo técnico

Pídeles que añadan HttpOnly a toda cookie que no necesite leerse desde el código de la interfaz.

Cómo se corrige
genericSet-Cookie: name=value; Secure; HttpOnly; SameSite=Lax; Path=/
Media

Una cookie es legible desde JavaScript

Técnico

Se observó una cabecera Set-Cookie sin el atributo HttpOnly.

Qué se observó

Observado
Set-Cookie
Valor
HttpOnly absent
Cantidad
1

Cómo se corrige

genericSet-Cookie: name=value; Secure; HttpOnly; SameSite=Lax; Path=/

De dónde viene

Cómo se detectó
Revisión de las cabeceras recibidas del sitio
Detectado por
httpx
Confianza
Confirmada

Falta la cabecera Content-Security-Policy

Cabeceras de seguridadMedia

Técnico

No había ninguna cabecera Content-Security-Policy en la respuesta.

Observado
Content-Security-Policy
absent
ConfirmadaRevisión de las cabeceras recibidas del sitio

Qué significa

Tus páginas no le indican al navegador qué orígenes de código y contenido son legítimos. Si algo hostil llega a una página, ya sea por un plugin, un anuncio o un comentario, el navegador lo ejecutará sin cuestionarlo.

Una política es la defensa principal que limita el daño de un script inyectado. No evita la inyección; limita a dónde puede llegar el código inyectado.

Qué pedirle a tu equipo técnico

Pídeles que empiecen con Content-Security-Policy-Report-Only, observen los informes durante una semana y apliquen la política cuando esté limpia.

Cómo se corrige
genericStart with: default-src 'self'; object-src 'none'; frame-ancestors 'none'; base-uri 'self'. Add sources as the reports show real needs.
nginxadd_header Content-Security-Policy "default-src 'self'" always;
cloudflareA Transform Rule can add the header, but the policy itself must come from whoever knows the page dependencies.
Media

Falta la cabecera Content-Security-Policy

Técnico

No había ninguna cabecera Content-Security-Policy en la respuesta.

Qué se observó

Observado
Content-Security-Policy
Valor
absent

Cómo se corrige

genericStart with: default-src 'self'; object-src 'none'; frame-ancestors 'none'; base-uri 'self'. Add sources as the reports show real needs.
nginxadd_header Content-Security-Policy "default-src 'self'" always;
cloudflareA Transform Rule can add the header, but the policy itself must come from whoever knows the page dependencies.

De dónde viene

Cómo se detectó
Revisión de las cabeceras recibidas del sitio
Detectado por
httpx
Confianza
Confirmada

Falta la cabecera Strict-Transport-Security

Cabeceras de seguridadMedia

Técnico

La respuesta HTTPS no incluyó una cabecera Strict-Transport-Security.

Observado
Strict-Transport-Security
absent
ConfirmadaRevisión de las cabeceras recibidas del sitio

Qué significa

Tu sitio usa HTTPS, pero nunca le dice al navegador que insista en ello. La primera visita del día todavía puede desviarse a la versión sin cifrar antes de que ocurra la redirección.

Alguien en la misma red puede eliminar la redirección y servir una copia del sitio en HTTP plano. La cabecera cierra esa ventana tras la primera visita correcta.

Qué pedirle a tu equipo técnico

Pídeles que añadan Strict-Transport-Security con un max-age de al menos un año. Empieza con un valor corto, confirma que nada se rompe y después súbelo.

Cómo se corrige
nginxadd_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
apacheHeader always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
caddyheader Strict-Transport-Security "max-age=31536000; includeSubDomains"
cloudflareEnable HSTS under SSL/TLS, Edge Certificates, and read the warning before enabling preload.
Media

Falta la cabecera Strict-Transport-Security

Técnico

La respuesta HTTPS no incluyó una cabecera Strict-Transport-Security.

Qué se observó

Observado
Strict-Transport-Security
Valor
absent

Cómo se corrige

nginxadd_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
apacheHeader always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
caddyheader Strict-Transport-Security "max-age=31536000; includeSubDomains"
cloudflareEnable HSTS under SSL/TLS, Edge Certificates, and read the warning before enabling preload.

De dónde viene

Cómo se detectó
Revisión de las cabeceras recibidas del sitio
Detectado por
httpx
Confianza
Confirmada

Una página cifrada carga contenido sin cifrar

Configuración web públicaMedia

Técnico

El análisis pasivo observó una referencia a un subrecurso con esquema http en una página https.

Observado
subresource scheme
http
2
ConfirmadaRevisión de respuestas y páginas públicas

Qué significa

Una página servida por HTTPS carga una imagen, un script o una hoja de estilos por HTTP plano. Los navegadores o lo bloquean, rompiendo la página, o avisan, lo que preocupa a las visitas.

Un script sin cifrar en una página cifrada puede sustituirse en tránsito, lo que da control de la página a un atacante. Una imagen es menos grave pero igualmente delata la visita.

Qué pedirle a tu equipo técnico

Pídeles que cambien las referencias afectadas a https, o a forma relativa al protocolo si el recurso admite ambos.

Cómo se corrige
genericUpdate the reference to https. Add Content-Security-Policy: upgrade-insecure-requests as a transitional measure only.
Media

Una página cifrada carga contenido sin cifrar

Técnico

El análisis pasivo observó una referencia a un subrecurso con esquema http en una página https.

Qué se observó

Observado
subresource scheme
Valor
http
Cantidad
2

Cómo se corrige

genericUpdate the reference to https. Add Content-Security-Policy: upgrade-insecure-requests as a transitional measure only.

De dónde viene

Cómo se detectó
Revisión de respuestas y páginas públicas
Detectado por
zap-baseline
Confianza
Confirmada
Regla
10038

Baja

5

Ningún registro CAA limita quién puede emitir certificados

Higiene del DNSBaja

Técnico

No se publicó ningún registro CAA en el apex del dominio.

Observado
CAA
absent
Estándar
RFC 8659
ConfirmadaRevisión de los registros públicos del dominio

Qué significa

Ahora mismo cualquier autoridad de certificación del mundo puede emitir un certificado para tu dominio. Un registro CAA lo limita a las que realmente usas. Esto es refuerzo, no una debilidad de tu configuración actual.

Elimina una vía hacia un certificado emitido de forma fraudulenta. No significa que exista uno, y no se observó ninguna evidencia de ello.

Qué pedirle a tu equipo técnico

Pide a quien gestione tu DNS que añada un registro CAA con la autoridad de certificación que usas.

Cómo se corrige
dns0 issue "letsencrypt.org" at the apex, plus 0 iodef "mailto:security@your-domain" to be notified of refusals.
Baja

Ningún registro CAA limita quién puede emitir certificados

Técnico

No se publicó ningún registro CAA en el apex del dominio.

Qué se observó

Observado
CAA
Valor
absent
Estándar
RFC 8659

Cómo se corrige

dns0 issue "letsencrypt.org" at the apex, plus 0 iodef "mailto:security@your-domain" to be notified of refusals.

De dónde viene

Cómo se detectó
Revisión de los registros públicos del dominio
Detectado por
dns
Confianza
Confirmada

DNSSEC no parece estar habilitado

Higiene del DNSBaja

Técnico

No se observó ningún registro DS en la zona padre ni se devolvió una respuesta firmada para el apex.

Observado
DNSSEC DS record
absent at the parent zone
Confianza mediaRevisión de los registros públicos del dominio

Qué significa

Las respuestas DNS de tu dominio no están firmadas criptográficamente, así que un resolutor no puede demostrar que una respuesta no se manipuló en tránsito. Muchos dominios funcionan así; habilitarlo cierra una categoría de ataque de redirección.

Las respuestas DNS puede falsificarlas alguien en posición de hacerlo. La confianza es media porque un registrador o un resolutor pueden ocultar la señal desde fuera.

Qué pedirle a tu equipo técnico

Pregunta a tu registrador si puede habilitarse DNSSEC para este dominio. Con la mayoría de proveedores es un solo interruptor.

Cómo se corrige
dnsEnable DNSSEC at the DNS provider, then confirm the registrar publishes the matching DS record at the parent.
Baja

DNSSEC no parece estar habilitado

Técnico

No se observó ningún registro DS en la zona padre ni se devolvió una respuesta firmada para el apex.

Qué se observó

Observado
DNSSEC DS record
Valor
absent at the parent zone

Cómo se corrige

dnsEnable DNSSEC at the DNS provider, then confirm the registrar publishes the matching DS record at the parent.

De dónde viene

Cómo se detectó
Revisión de los registros públicos del dominio
Detectado por
dns
Confianza
Confianza media

Falta la cabecera Referrer-Policy

Cabeceras de seguridadBaja

Técnico

No había cabecera Referrer-Policy, así que se aplica el valor por defecto del navegador según el tipo de navegación.

Observado
Referrer-Policy
absent
ConfirmadaRevisión de las cabeceras recibidas del sitio

Qué significa

Cuando alguien pulsa un enlace que sale de tu sitio, el navegador le dice al destino de dónde viene. Los navegadores actuales envían solo tu dominio, no la dirección completa, porque aplican un valor por defecto razonable cuando un sitio no elige uno. Poner la cabecera es elegirlo tú en lugar de heredar lo que decida cada navegador.

Sin la cabecera, el comportamiento lo elige el navegador, y ha cambiado antes. Un navegador antiguo, o configurado de otra forma, puede enviar la dirección completa; rutas internas, términos de búsqueda y tokens incrustados en URLs llegarían entonces al destino. Ponerla hace que el comportamiento sea tuyo en lugar de un valor por defecto del que dependes.

Qué pedirle a tu equipo técnico

Pídeles que pongan Referrer-Policy en strict-origin-when-cross-origin, que mantiene la analítica funcionando.

Cómo se corrige
nginxadd_header Referrer-Policy "strict-origin-when-cross-origin" always;
caddyheader Referrer-Policy "strict-origin-when-cross-origin"
Baja

Falta la cabecera Referrer-Policy

Técnico

No había cabecera Referrer-Policy, así que se aplica el valor por defecto del navegador según el tipo de navegación.

Qué se observó

Observado
Referrer-Policy
Valor
absent

Cómo se corrige

nginxadd_header Referrer-Policy "strict-origin-when-cross-origin" always;
caddyheader Referrer-Policy "strict-origin-when-cross-origin"

De dónde viene

Cómo se detectó
Revisión de las cabeceras recibidas del sitio
Detectado por
httpx
Confianza
Confirmada

Falta la cabecera X-Content-Type-Options

Cabeceras de seguridadBaja

Técnico

La respuesta no incluyó X-Content-Type-Options: nosniff.

Observado
X-Content-Type-Options
absent
ConfirmadaRevisión de las cabeceras recibidas del sitio

Qué significa

Los navegadores pueden adivinar qué es realmente un fichero en lugar de confiar en lo que dijo tu servidor. Una imagen subida que en realidad contiene código puede acabar ejecutándose como código.

Donde un sitio acepta subidas, el sniffing de MIME es una de las formas en que un fichero subido puede acabar ejecutándose como código. La cabecera impide que el navegador adivine, lo que cierra esa vía. Si tu sitio tiene esa vía es algo que esta comprobación no puede ver.

Qué pedirle a tu equipo técnico

Pídeles que envíen X-Content-Type-Options: nosniff en todas las respuestas. Está muy extendida y rara vez rompe algo, pero comprobadlo en cualquier punto que sirva ficheros con un tipo de contenido deliberadamente laxo.

Cómo se corrige
nginxadd_header X-Content-Type-Options "nosniff" always;
apacheHeader always set X-Content-Type-Options "nosniff"
caddyheader X-Content-Type-Options "nosniff"
Baja

Falta la cabecera X-Content-Type-Options

Técnico

La respuesta no incluyó X-Content-Type-Options: nosniff.

Qué se observó

Observado
X-Content-Type-Options
Valor
absent

Cómo se corrige

nginxadd_header X-Content-Type-Options "nosniff" always;
apacheHeader always set X-Content-Type-Options "nosniff"
caddyheader X-Content-Type-Options "nosniff"

De dónde viene

Cómo se detectó
Revisión de las cabeceras recibidas del sitio
Detectado por
httpx
Confianza
Confirmada

El servidor anuncia su versión exacta de software

Configuración web públicaBaja

Técnico

La cabecera Server o X-Powered-By contenía una cadena de versión concreta.

Observado
Server
nginx/1.18.0 (Ubuntu)
ConfirmadaRevisión de respuestas y páginas públicas

Qué significa

Cada respuesta indica a las visitas qué software y qué versión está funcionando. Nadie necesita ese dato para usar tu web, y le ahorra a un atacante el trabajo de averiguarlo.

Revelar la versión es reconocimiento, no una vulnerabilidad. Reduce el coste de apuntar a un problema conocido; no demuestra que exista uno.

Qué pedirle a tu equipo técnico

Pídeles que oculten la versión de la cabecera Server y eliminen X-Powered-By por completo.

Cómo se corrige
nginxserver_tokens off; and remove any add_header X-Powered-By line.
apacheServerTokens Prod and ServerSignature Off.
caddyCaddy does not send a version in the Server header by default.
Baja

El servidor anuncia su versión exacta de software

Técnico

La cabecera Server o X-Powered-By contenía una cadena de versión concreta.

Qué se observó

Observado
Server
Valor
nginx/1.18.0 (Ubuntu)

Cómo se corrige

nginxserver_tokens off; and remove any add_header X-Powered-By line.
apacheServerTokens Prod and ServerSignature Off.
caddyCaddy does not send a version in the Server header by default.

De dónde viene

Cómo se detectó
Revisión de respuestas y páginas públicas
Detectado por
httpx
Confianza
Confirmada

Informativa

2

No se pudo comprobar DKIM sin un selector

Seguridad del correoInformativa

Técnico

Las claves públicas DKIM se publican en selector._domainkey. Sin el selector, la ausencia y un selector desconocido son indistinguibles, así que no se extrae ninguna conclusión.

Observado
DKIM selector
not discoverable
Confianza bajaRevisión de los registros públicos del dominio de correo

Qué significa

La firma DKIM no puede confirmarse desde fuera sin conocer el nombre que usa tu proveedor de correo, o sin ver un mensaje firmado. Esto no es un hallazgo contra tu dominio; es un límite de lo que puede ver una comprobación pública.

Ninguno por sí mismo. Significa que esta comprobación concreta no puede darte una respuesta, no que algo esté mal.

Qué pedirle a tu equipo técnico

Pregunta a tu proveedor de correo qué selector DKIM usa y después confirma que un mensaje firmado valida correctamente.

Informativa

No se pudo comprobar DKIM sin un selector

Técnico

Las claves públicas DKIM se publican en selector._domainkey. Sin el selector, la ausencia y un selector desconocido son indistinguibles, así que no se extrae ninguna conclusión.

Qué se observó

Observado
DKIM selector
Valor
not discoverable

De dónde viene

Cómo se detectó
Revisión de los registros públicos del dominio de correo
Detectado por
dns
Confianza
Confianza baja

No se publicó ningún fichero security.txt

Configuración web públicaInformativa

Técnico

No se sirvió ningún fichero en /.well-known/security.txt.

Observado
/.well-known/security.txt
404
ConfirmadaRevisión de respuestas y páginas públicas

Qué significa

No hay una forma publicada de que quien encuentre un problema en tu web te lo comunique. Quien investiga y no encuentra un contacto a menudo desiste, o lo publica en abierto.

Ninguno directo. Cambia lo que ocurre después de que alguien encuentre algo, que es cuando más importa tener un contacto.

Qué pedirle a tu equipo técnico

Pídeles que publiquen un security.txt corto con una dirección de contacto y una fecha de caducidad.

Cómo se corrige
genericServe /.well-known/security.txt with Contact: and Expires: fields. See RFC 9116 for the full format.
Informativa

No se publicó ningún fichero security.txt

Técnico

No se sirvió ningún fichero en /.well-known/security.txt.

Qué se observó

Observado
/.well-known/security.txt
Valor
404

Cómo se corrige

genericServe /.well-known/security.txt with Contact: and Expires: fields. See RFC 9116 for the full format.

De dónde viene

Cómo se detectó
Revisión de respuestas y páginas públicas
Detectado por
httpx
Confianza
Confirmada

Superada

4
  • SuperadaEl sitio responde por HTTPS
  • SuperadaEl tráfico HTTP se redirige a HTTPS
  • SuperadaEstá bloqueada la incrustación en otro sitio
  • SuperadaTodas las peticiones se mantuvieron en HTTPS

Módulos

ComprobaciónTipo de comprobaciónEstado
Registros DNSRevisión de registros públicos del dominioCompletado
Seguridad del correoRevisión de la configuración del dominio de correoCompletado
Configuración webRevisión de respuestas y configuración públicaCompletado
Análisis pasivo de aplicaciónRevisión pasiva de páginas y respuestas públicasCompletado
HTTPS y TLSRevisión de la conexión cifrada y el certificadoCompletado

Lectura generada por SiteGuardia.

Esta es una lectura automatizada de señales observables públicamente, tomada en el momento indicado. La ausencia de un hallazgo no demuestra la ausencia de una vulnerabilidad, y este informe no sustituye a una evaluación de seguridad profesional.