Cómo comprobar si tu web es segura, con herramientas gratuitas
Qué mira cada comprobador gratuito que existe, cuál usar para qué, y las tres cosas que ninguno de ellos ve. Con el orden en que conviene hacerlo.
Por SiteGuardiaPublicado 4 min de lectura
La respuesta corta: ninguna herramienta responde sola a «¿es segura mi web?». Hay media docena de comprobadores gratuitos, cada uno mira una cosa distinta, y entre todos cubren quizá la mitad de lo que importa. Esta guía dice cuál usar para qué y qué queda fuera de todos ellos.
Qué significa «segura» aquí
Conviene separar tres preguntas que se confunden constantemente:
- ¿Está infectada? Si alguien ya entró y dejó código malicioso.
- ¿Está bien configurada? Si el cifrado, las cabeceras y el correo están como deberían.
- ¿Es vulnerable? Si tiene un fallo que alguien pueda aprovechar.
Las herramientas gratuitas responden bien a la primera y razonablemente a la segunda. A la tercera no responde ninguna, y es importante saberlo antes de confiar en un resultado limpio.
Las herramientas, y qué mira cada una
Si sospechas que está infectada
Google Safe Browsing es el primero que hay que mirar, porque es el que decide si Chrome y Firefox enseñan una pantalla roja a tus visitantes. Google publica el estado de cualquier sitio en su informe de transparencia. Si apareces ahí, eso es lo urgente y lo demás puede esperar.
VirusTotal y urlscan.io consultan decenas de motores y listas de reputación. Son útiles para una segunda opinión y para ver qué recursos externos carga tu página, que es por donde entra buena parte del código malicioso en sitios pequeños.
Sucuri SiteCheck busca malware y comprueba listas negras. Su límite es el que tienen todos los escáneres remotos de malware: ve lo que el servidor le muestra, y el código malicioso bien hecho no se muestra a los escáneres.
Si quieres saber si está bien configurada
SSL Labs, de Qualys, es el estándar de hecho para la parte de HTTPS. Da una nota de A+ a F y explica cada punto: versiones de protocolo, conjuntos de cifrado, cadena del certificado. Si solo vas a usar una herramienta para TLS, usa esa.
Mozilla Observatory revisa las cabeceras de seguridad HTTP y puntúa sobre 100. Es la referencia para esa parte y explica cada cabecera con enlaces a documentación.
SiteGuardia, que es lo que hacemos aquí, junta cinco categorías (TLS, cabeceras, registros de correo, errores de configuración habituales y exposición pública) en un solo informe en español, sin crear cuenta. No hace nada que las anteriores no hagan por separado; lo que aporta es tenerlo junto y explicado para alguien que no es especialista.
Para el correo
Esta es la parte que más se olvida. Un dominio sin SPF ni DMARC se puede suplantar, y eso no aparece en ningún escáner de malware. Las herramientas de MXToolbox leen esos registros, y lo que significa cada uno está explicado en nuestra guía de SPF, DKIM y DMARC.
El orden que tiene sentido
1. Safe Browsing. Es lo único que afecta a tus visitantes hoy mismo. 2. SSL Labs. Un HTTPS mal configurado es visible y es fácil de arreglar. 3. Cabeceras. Mozilla Observatory o una lectura conjunta. 4. Correo. SPF y DMARC, porque un dominio suplantable daña tu reputación sin que lo veas. 5. Lo que haya quedado, que es lo siguiente.
Lo que no ve ninguna de estas herramientas
Esto es lo más importante de la guía y casi nunca se dice.
Nada que esté detrás de un inicio de sesión. Ninguna de estas herramientas se autentica. Las zonas de cliente y los paneles de administración, donde viven los problemas que de verdad hacen daño, quedan fuera de todas. El control de acceso roto es la primera categoría del OWASP Top 10 y casi todo él vive ahí.
La lógica de tu negocio. Si un cliente puede ver la factura de otro cambiando un número en la dirección, ningún escáner lo detecta, porque ninguno sabe qué significan tus números.
Fallos encadenados. Tres cosas de severidad baja que juntas dan el control de una cuenta. Cada herramienta las puntúa por separado porque ninguna puede probarlas en secuencia.
Para eso hace falta que una persona lo pruebe, que es lo que distingue una auditoría de un escaneo.
Qué significa un resultado limpio
Que lo que esas herramientas miran, el día que lo miraron, estaba bien. No que tu web sea segura. Es una distinción incómoda y es la honesta: el INCIBE insiste en lo mismo cuando recomienda estas comprobaciones a empresas.
Un informe limpio es un buen punto de partida, no un certificado. Cómo se calcula la puntuación que damos nosotros, y qué no significa, está en la metodología.
Qué hacer con lo que encuentres
Casi nada de esto lo arreglas tú si no administras el servidor. Lo que sí puedes hacer es pasarle a quien lleve tu web una lista concreta: qué herramienta, qué dijo, y qué pide cambiar. Un «arregla la seguridad» no es accionable; un «SSL Labs da C porque acepta TLS 1.0, hay que desactivarlo» sí lo es.
Si quieres empezar por la parte de configuración, puedes hacer la comprobación gratuita aquí: pones tu dominio y tienes el resultado en un minuto, sin cuenta.
Compruébalo en tu web
Esta guía explica la señal. La comprobación la lee en tu dominio y te dice qué encontró.