Saltar al contenido

Ward abre pronto: apúntate a la lista de espera y te escribimos el día que abramos.

Qué comprueba Ward

Área: Web y certificados

Ficheros públicos estándar

Lee los tres ficheros que una web publica a propósito en ubicaciones fijas y estándar: robots.txt, sitemap.xml y /.well-known/security.txt. Una petición a cada uno, nada más. No abre ninguna de las rutas que mencionan ni prueba otras: Ward no sondea rutas.

Qué puede encontrar

Abre cada uno para ver qué significa y cómo arreglarlo.

robots.txt enumera rutas delicadas

Qué significa

Vuestro robots.txt es un fichero público en el que vuestra web pide a los buscadores que se salten ciertas rutas. Cualquiera puede leerlo, así que también enseña qué zonas preferís mantener fuera de la vista, y algunas parecen delicadas, como zonas de administración o copias de seguridad. Ward solo ha leído el fichero: no ha abierto ninguna de esas rutas.

Qué te podría pasar

Una lista de zonas escondidas le dice a un desconocido dónde mirar. Si alguna, por ejemplo un panel de administración o una carpeta de copias, no está bien protegida, encontrarla lleva segundos. Esconder una ruta de los buscadores no la protege: solo evita que salga en las búsquedas.

Cómo lo aprovecharía un atacante

Alguien lee los ficheros públicos de vuestra web y se fija en una ruta que suena a zona de administración. La abre, encuentra una página de acceso protegida solo por una contraseña débil y la adivina. Escondido no es protegido: el fichero le dijo exactamente dónde llamar.

Cómo arreglarlo

  1. Repasad la lista y apuntad para qué sirve cada ruta: un panel, una zona privada, una herramienta interna o algo que ya no existe.
  2. En cada una que siga en uso, comprobad que pide contraseña y, a ser posible, verificación en dos pasos.
  3. Limitad las zonas delicadas (paneles de administración, herramientas internas) a las direcciones de la oficina o a una VPN, si podéis.
  4. Quitad del fichero las rutas que ya no existan, para que no apunte a zonas antiguas.
  5. No confiéis en el robots.txt para esconder nada: lo que deba ser privado necesita un acceso con contraseña, no solo una línea en un fichero.

Cómo comprobar que está arreglado

Si las rutas están protegidas y queréis dejarlas en la lista, marcad el hallazgo como aceptado con una nota. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

sitemap.xml enumera páginas delicadas

Qué significa

Vuestro sitemap.xml es un fichero público que lista las páginas de vuestra web para que los buscadores las encuentren. Es normal y útil. Ward solo ha contado las direcciones: no ha abierto ninguna.

Qué te podría pasar

No es un riesgo en sí. Lo único que hay que vigilar es que la lista no incluya páginas que no queréis que sean públicas, como borradores, páginas de prueba o zonas privadas, porque cualquiera puede leer el fichero.

Cómo arreglarlo

  1. Abrid vuestro sitemap.xml en el navegador y echad un vistazo a la lista de páginas.
  2. Buscad páginas que no deberían ser públicas: borradores, pruebas, zonas internas o campañas antiguas.
  3. Pedid a quien gestiona vuestra web que las quite del sitemap.
  4. Si alguna de esas páginas debe seguir siendo privada, protegedla con un acceso con contraseña: quitarla del sitemap solo la esconde de las búsquedas.

Cómo comprobar que está arreglado

Es informativo: si la lista es lo que queréis publicar, no hay nada que arreglar. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

vosotros

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

security.txt con problemas

Qué significa

Vuestra web publica un security.txt, el fichero estándar donde quien encuentre un fallo de seguridad puede ver a quién avisar. Es una buena práctica y no hay nada que arreglar: sale aquí como buena noticia.

Qué te podría pasar

Aquí no hay riesgo. Solo tened en cuenta que un contacto que nadie lee es tan inútil como no tenerlo: una dirección desactualizada hace que el aviso de un fallo real se pierda.

Cómo arreglarlo

  1. Comprobad que el contacto del fichero sigue funcionando y que alguien lee ese buzón.
  2. Renovad la fecha «Expires» antes de que pase: un fichero caducado se considera desactualizado.
  3. Decidid quién responde a un aviso y en cuánto tiempo. Basta con una respuesta corta de recibo.

Cómo comprobar que está arreglado

No hay nada que arreglar. Si cambiáis el contacto o la fecha, Ward vuelve a leer el fichero en el próximo análisis.

Quién suele arreglarlo

vosotros

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Sin security.txt

Qué significa

security.txt es un pequeño fichero público, en un sitio fijo de vuestra web, que dice a quien descubra un fallo de seguridad a quién avisar. Vuestra web no tiene uno, o el que tiene no incluye un contacto. Ward solo ha mirado esa dirección fija.

Qué te podría pasar

Sin él, un investigador o un cliente con buena intención que vea un fallo puede no saber a quién escribir y acabar desistiendo o haciéndolo público. No es un fallo en sí, pero hace menos probable que os avisen a tiempo.

Cómo lo aprovecharía un atacante

Un cliente se da cuenta de que vuestra tienda online enseña los pedidos de otras personas. Busca un contacto de seguridad, no lo encuentra y escribe a una dirección general que nadie mira. Semanas después el fallo sigue abierto y alguien menos amable lo encuentra también.

Cómo arreglarlo

  1. Elegid un buzón que alguien lea, como seguridad@vuestraempresa.es, o una página con un formulario de contacto.
  2. Escribid un fichero de texto con una línea «Contact:» (por ejemplo, mailto:seguridad@vuestraempresa.es) y una fecha «Expires:» de menos de un año.El formato es el estándar RFC 9116; el fichero es de texto plano.
  3. Pedid a quien gestiona vuestra web que lo publique en la dirección fija /.well-known/security.txt.
  4. Decidid quién responde a un aviso y en cuánto tiempo. Basta con una respuesta corta de recibo.
  5. Poned un recordatorio anual para renovar la fecha «Expires».

Cómo comprobar que está arreglado

Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.