Área: Web y certificados
Web pública
Una única visita a la portada, como un navegador: redirección a HTTPS, HSTS, cabeceras de seguridad, versiones visibles, tecnologías, cookies, formularios, textos legales y señales de web hackeada (spam oculto, redirección a otro dominio).
Qué puede encontrar
Abre cada uno para ver qué significa y cómo arreglarlo.
La web no usa HTTPS
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Conseguid un certificado HTTPS para vuestro dominio.Los certificados de Let's Encrypt son gratuitos y la mayoría de hostings y creadores de webs tienen una opción gratuita de «HTTPS» o «SSL» en su panel.
- Instaladlo en vuestro plan de hosting o en el servidor.
- Redirigid todas las direcciones http:// a su equivalente https://.
- Comprobad que las imágenes, scripts y formularios de vuestras páginas también cargan por https://, o el navegador se quejará.
- Abrid vuestra web en un navegador y comprobad que sale el candado.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
Sin HSTS
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Comprobad que toda vuestra web, y sus subdominios si los usáis, funciona por HTTPS.
- Pedid a vuestro hosting o informático que añada la cabecera «Strict-Transport-Security», primero con poco tiempo, por ejemplo un día (max-age=86400).Los paneles de hosting suelen tener un interruptor llamado «HSTS» o «Forzar HTTPS».
- Si todo sigue funcionando, subidlo a un año (max-age=31536000).
- Añadid «includeSubDomains» solo si todos los subdominios también tienen HTTPS, porque si no dejarán de funcionar.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
HSTS demasiado corto
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Pedid a vuestro hosting o informático que suba el «max-age» de HSTS a un año (31536000 segundos).
- En un panel de hosting, buscad el ajuste «HSTS» y elegid la duración más larga que ofrezca.
- Comprobad que toda vuestra web, y los subdominios si añadís «includeSubDomains», funciona por HTTPS.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
Plugins y temas de WordPress a la vista
Qué significa
Qué te podría pasar
Cómo arreglarlo
- En el administrador de WordPress, abrid la página de Plugins y actualizad todo lo que tenga actualización.Haced antes una copia de seguridad o pedídsela a vuestro hosting.
- Borrad los plugins y temas que no uséis, no solo los desactivéis.
- Activad las actualizaciones automáticas de los plugins de confianza, que la página de Plugins ofrece para cada uno.
- Pedid a quien mantiene la web que revise los plugins cada pocos meses.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
Faltan cabeceras de seguridad
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Pedid a quien mantiene la web, o a vuestro hosting, que añada las cabeceras que faltan.
- Empezad por las fáciles: «X-Content-Type-Options: nosniff» y «Referrer-Policy».Muchos paneles de hosting y plugins de seguridad tienen un interruptor para ellas.
- Para la protección de marcos, añadid «X-Frame-Options» o la parte «frame-ancestors» de Content-Security-Policy.
- Dejad «Content-Security-Policy» para el final y primero en modo «solo informe»: una mal puesta puede romper la web.
- Probad vuestras páginas en un navegador tras cada cambio.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
El servidor anuncia su versión de software
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Pedid a quien gestiona el servidor que deje de anunciar la versión.En nginx es «server_tokens off», en Apache «ServerTokens Prod» y en PHP «expose_php = Off».
- En un hosting compartido, buscad en el panel una opción de «ocultar la versión del servidor» o preguntad al soporte.
- Más importante: comprobad que el propio software está actualizado.
- Revisad las cabeceras después del cambio, desde las herramientas de desarrollo del navegador o con Ward.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
Software sin soporte en la web
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Haced una copia de seguridad completa de la web y de la base de datos, o pedídsela a vuestro hosting.
- Actualizad antes el gestor de contenidos (por ejemplo WordPress), su tema y sus plugins, para que admitan el PHP nuevo.
- En el panel del hosting, buscad el ajuste de versión de PHP y elegid una versión con soporte.Muchos paneles tienen una opción «Versión de PHP»; si el vuestro no la tiene, preguntad al soporte.
- Probad la web y corregid lo que falle. Si hace falta, volved atrás y pedid actualizaciones a los desarrolladores de los plugins.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
Versión del gestor de contenidos a la vista
Qué significa
Qué te podría pasar
Cómo arreglarlo
- Actualizad wordpress y sus plugins a la última versión.Ese es el arreglo de verdad.
- Ocultad la etiqueta «generator» del código de la página, con los ajustes del tema o un plugin de seguridad.
- Comprobad la página de nuevo tras ocultarla.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
Un formulario envía datos sin cifrar
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Localizad el formulario en el detalle técnico: la dirección de «action» empieza por http://.
- Cambiad esa dirección a https://, en la página, en el tema o en los ajustes del plugin del formulario.
- Comprobad que la dirección nueva funciona por HTTPS, o el formulario fallará.
- Enviad una prueba y comprobad que llega.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
Script cargado sin cifrar
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Localizad la dirección del script en el detalle técnico.
- Cambiadla a https:// en la página, en el tema o en el plugin que la añade.
- Si el proveedor de ese script no ofrece HTTPS, sustituid el servicio.
- Recargad la página y comprobad en el navegador que el candado no muestra ninguna advertencia.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
Spam oculto en la portada
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Pedid a quien mantiene la web, o a vuestro hosting, que restaure una copia limpia anterior a la infección.
- Actualizad el gestor de contenidos, el tema y todos los plugins, y borrad los que no uséis.
- Cambiad todas las contraseñas: administración de la web, hosting, FTP y base de datos. Borrad los usuarios que no reconozcáis.
- Averiguad por dónde entraron, como un plugin antiguo o una contraseña compartida. Si no, volverá a pasar.
- Revisad Google Search Console por si hay avisos de seguridad y pedid una revisión cuando la web esté limpia.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
La web redirige a otro dominio
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Preguntad a vuestro equipo y a vuestro proveedor web si la redirección a esa dirección es intencionada.
- Si lo es, marcad el hallazgo como riesgo aceptado, con una nota que explique por qué.
- Si no lo es, revisad el hosting y el DNS por si hay reglas de redirección que no conocéis, y quitadlas.
- Cambiad todas las contraseñas (hosting, administración de la web, DNS y registrador) y activad la verificación en dos pasos.
- Pedid a vuestro proveedor que restaure una copia limpia si la web se modificó y que la revise por si hay código oculto.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.
No encontramos los textos legales
Qué significa
Qué te podría pasar
Cómo lo aprovecharía un atacante
Cómo arreglarlo
- Revisad el pie de vuestra web: las páginas pueden existir con otros nombres o no estar enlazadas desde la portada.
- Si no existen, haced que las redacten para vuestro negocio.Lo mejor es un abogado o un asesor especializado. Los generadores genéricos sirven de punto de partida, pero hay que revisarlos.
- Publicadlas como páginas de vuestra web.
- Enlazadlas desde el pie de todas las páginas y junto a cualquier formulario que recoja datos personales.
- Comprobad que el aviso de cookies coincide con las cookies que la web instala de verdad.
Cómo comprobar que está arreglado
Quién suele arreglarlo
Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.