Área: Web y certificados
Ficheros públicos estándar
Lee los tres ficheros que una web publica a propósito en ubicaciones fijas y estándar: robots.txt, sitemap.xml y /.well-known/security.txt. Una petición a cada uno, nada más. No abre ninguna de las rutas que mencionan ni prueba otras: Ward no sondea rutas.
Qué puede encontrar
Abre cada uno para ver qué significa y cómo arreglarlo.
robots.txt enumera rutas delicadas
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Repasad la lista y apuntad para qué sirve cada ruta: un panel, una zona privada, una herramienta interna o algo que ya no existe.
- En cada una que siga en uso, comprobad que pide contraseña y, a ser posible, verificación en dos pasos.
- Limitad las zonas delicadas (paneles de administración, herramientas internas) a las direcciones de la oficina o a una VPN, si podéis.
- Quitad del fichero las rutas que ya no existan, para que no apunte a zonas antiguas.
- No confiéis en el robots.txt para esconder nada: lo que deba ser privado necesita un acceso con contraseña, no solo una línea en un fichero.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
sitemap.xml enumera páginas delicadas
Qué significa
Qué te podría pasar
Cómo arreglarlo
- Abrid vuestro sitemap.xml en el navegador y echad un vistazo a la lista de páginas.
- Buscad páginas que no deberían ser públicas: borradores, pruebas, zonas internas o campañas antiguas.
- Pedid a quien gestiona vuestra web que las quite del sitemap.
- Si alguna de esas páginas debe seguir siendo privada, protegedla con un acceso con contraseña: quitarla del sitemap solo la esconde de las búsquedas.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
security.txt con problemas
Qué significa
Qué te podría pasar
Cómo arreglarlo
- Comprobad que el contacto del fichero sigue funcionando y que alguien lee ese buzón.
- Renovad la fecha «Expires» antes de que pase: un fichero caducado se considera desactualizado.
- Decidid quién responde a un aviso y en cuánto tiempo. Basta con una respuesta corta de recibo.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
Sin security.txt
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Elegid un buzón que alguien lea, como seguridad@vuestraempresa.es, o una página con un formulario de contacto.
- Escribid un fichero de texto con una línea «Contact:» (por ejemplo, mailto:seguridad@vuestraempresa.es) y una fecha «Expires:» de menos de un año.El formato es el estándar RFC 9116; el fichero es de texto plano.
- Pedid a quien gestiona vuestra web que lo publique en la dirección fija /.well-known/security.txt.
- Decidid quién responde a un aviso y en cuánto tiempo. Basta con una respuesta corta de recibo.
- Poned un recordatorio anual para renovar la fecha «Expires».
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.