Saltar al contenido

Cómo puntúa SiteGuardia una web

El método de puntuación completo, publicado para que un resultado pueda reconstruirse en lugar de creerse.

Versión 1.0.0Actualizado 2026-09-22

Por qué existe esta página

Una puntuación que nadie puede reconstruir es una puntuación en la que nadie debería confiar. El método siguiente es el método completo. Es determinista: los mismos hallazgos producen siempre el mismo número.

El motor está versionado, y cada informe indica la versión con la que se puntuó. Cuando el método cambia, cambia la versión, y los informes antiguos no se vuelven a puntuar en silencio.

Motor actual: 1.0.0.

Los pesos

CategoríaPeso
HTTPS y TLS25%
Cabeceras de seguridad web20%
Seguridad del correo20%
Configuración web pública20%
Higiene de DNS y dominio15%

Estos pesos son una decisión de producto de SiteGuardia. No son un estándar del sector y no los presentamos como tal. HTTPS y TLS pesa más porque un fallo ahí afecta a cada visita en cada página. La higiene del DNS pesa menos porque una carencia ahí suele ser refuerzo y no exposición.

Cómo se puntúa una categoría

Cada categoría empieza en 100. Cada comprobación fallida resta, y la resta es la penalización base de su severidad, escalada por lo seguros que estemos:

SeveridadPenalización base
Crítica50
Alta25
Media12
Baja5
Informativa0
Superada0
ConfianzaMultiplicador
Confirmada1,00
Alta0,90
Media0,60
Baja0,30

Así, un hallazgo de severidad alta del que solo tenemos confianza media resta 15, no 25. Esto es lo que evita que una conjetura por huella puntúe como una debilidad confirmada.

Las restas totales dentro de una categoría están limitadas a 85. Sin ese límite, cinco hallazgos medios de cabeceras dejarían a cero una categoría por lo demás bien configurada, y la puntuación dejaría de distinguir entre imperfecto y abandonado.

Las reglas que cambian la respuesta

Un desconocido nunca penaliza como un fallo. Si una comprobación no pudo determinar una respuesta, no resta nada. Informar de la incertidumbre como fallo es como un escáner se convierte en una máquina de miedo.

Un módulo que no terminó se excluye, no se pone a cero. Si el análisis pasivo agota su tiempo, sus categorías se retiran de la media ponderada y los pesos restantes se renormalizan. El informe dice que es parcial. Nunca presenta una comprobación sin terminar como una comprobación limpia.

Un crítico confirmado limita la puntuación global a 59. Un alto confirmado la limita a 79. Sin ese tope, un sitio con un problema grave confirmado podría seguir mostrando noventa y tantos por el resto, y ese número engañaría.

Un tope exige confirmación. Un hallazgo inferido o por versión nunca limita una puntuación. Una sola conjetura por huella no debe poder reducir a la mitad el resultado de un sitio bien gestionado.

La puntuación global

La media ponderada de las puntuaciones por categoría, usando solo las categorías aplicables, redondeada al entero más próximo hacia arriba en los empates, acotada al rango de 0 a 100, y después limitada si aplica un tope.

Las bandas

PuntuaciónBanda
90 a 100Postura pública excelente
75 a 89Buena
55 a 74Necesita mejorar
35 a 54Débil
0 a 34Requiere atención alta

Las bandas describen una postura pública, no seguridad. No usamos frases como "100% seguro", porque ninguna comprobación automática puede sostener esa afirmación.

Severidad y confianza son cosas distintas

La severidad es cuánto importaría. La confianza es lo seguros que estamos de que sea cierto. Se muestran juntas en cada hallazgo, porque "severidad alta, confianza media" es la lectura honesta, y mezclar ambas es como un escáner convierte una observación en una acusación.

Cada hallazgo registra además cómo se llegó a él: observación confirmada, inferencia, hipótesis por versión o información. Nunca ascendemos una cadena de versión a vulnerabilidad confirmada.

Qué no significa una categoría completa

Una categoría que muestra cinco de cinco áreas evaluadas, o que puntúa 100, ha superado todas las comprobaciones que este producto ejecuta en ella. Eso no es lo mismo que no tener ningún problema en esa área, y la diferencia no es una salvedad: es la forma misma del asunto.

Cada categoría es una lista finita de comprobaciones que alguien eligió, hechas desde fuera, sin credenciales, en unos minutos. Hay propiedades de cualquiera de estas áreas que no se pueden observar así, y una comprobación que no existe no puede fallar.

DKIM es el ejemplo que merece nombrarse. DKIM demuestra que un mensaje lo firmó el dominio del que dice venir. Verificarlo requiere un mensaje firmado, y un escaneo no tiene ninguno: solo puede buscar un registro DKIM en los nombres de selector más habituales, y un dominio que firma correctamente con un selector poco común se ve igual que uno que no firma. Así que la seguridad del dominio de correo puede puntuar bien con DKIM sin examinar de hecho. Cuando eso ocurre, el informe dice que la comprobación no era evaluable en lugar de contarla como superada, pero la puntuación de la categoría sigue siendo una puntuación sobre las comprobaciones que sí se hicieron.

Lo mismo pasa en otros sitios en menor medida. Una categoría de TLS que pasa tiene una configuración con la que pudimos negociar; no dice nada sobre la clave privada de un certificado. Una categoría de cabeceras que pasa tiene las cabeceras que leímos en las páginas que leímos.

Qué no es la puntuación

No es una medida de si tu sitio puede ser comprometido. Es una lectura de las señales públicas que comprobamos, tomada en un momento. Una puntuación perfecta significa que todas las señales públicas que comprobamos se superaron. No significa que no haya nada que encontrar.