SeguridadLimita

Exposición de información sensible: cuando tu web publica sus propios errores

Este hallazgo salta cuando tu página deja a la vista información de depuración: un rastro de error, un volcado interno o restos de una sesión de desarrollo. Wakaris lo detecta leyendo lo que tu página sirve y distingue dos grados según lo que haya quedado publicado.

Por Juan Ignacio FrancoActualizado: 8 de septiembre de 20268 min de lectura

En resumen

Qué se comprueba

si la página expone información de depuración, en dos grados: un rastro de error completo o algo menor.

Por qué importa

OWASP avisa de que esos mensajes revelan detalles de implementación que no deberían revelarse nunca.

Frecuencia

es el hallazgo más raro de los que Wakaris ha publicado hasta ahora, con un 0,7 % de páginas afectadas según su propio catálogo.

Severidad en Wakaris

Importante. Raro no es lo mismo que menor: cuando aparece, entrega información de golpe.

Página web mostrando un rastro de error con rutas de ficheros y nombres de componentes internos
Un rastro de error en producción no es un fallo estético: es documentación gratis sobre cómo está hecha la web.

Qué es y qué mide este hallazgo

Mientras se construye una web hace falta ver los errores con detalle: qué línea de qué fichero falló, con qué componentes y con qué datos. Eso es información de depuración, y es imprescindible durante el desarrollo. El problema aparece cuando se queda encendida en la web publicada, porque entonces cualquiera que provoque un error la recibe.

OWASP describe el caso con precisión: el problema son los mensajes de error internos detallados, como los rastros de pila, los volcados de base de datos y los códigos de error, y su diagnóstico es tajante: esos mensajes revelan detalles de implementación que nunca deberían revelarse, y esos detalles pueden dar a un atacante pistas importantes sobre posibles fallos del sitio.

El hallazgo distingue dos grados. Uno es el rastro completo, la traza. El otro es algo menor: un resto suelto, un aviso, un dato de diagnóstico que se ha colado en la respuesta.

Cómo se comprueba

Wakaris analiza lo que la URL indicada devuelve y busca ahí los patrones característicos de la información de depuración; el informe te dice si ha encontrado un rastro completo o algo menor, que es la diferencia entre una urgencia y un pendiente. No hace falta instalar nada ni provocar el error a mano.

Dos límites que conviene declarar. El primero es de alcance: la comprobación es de una URL y de la respuesta que esa URL da en el momento del análisis, así que una web puede salir limpia y soltar un rastro completo en otra página o en la siguiente condición de error. El segundo es de documentación: el catálogo de Wakaris no define qué cuenta como "menor" frente a "traza" ni qué formas de información de depuración cubre, así que este artículo no publica esa frontera. Lo que sí está claro es que los dos grados producen el mismo hallazgo con la misma severidad.

Por qué importa

Lo que se pierde no es el error: es el plano. OWASP explica que hasta las diferencias entre mensajes informan, porque responder distinto a un fichero que no existe y a uno al que no se tiene acceso revela cuáles existen, y con ello la estructura de directorios del sitio. Un rastro completo va mucho más allá: nombres de ficheros y rutas, componentes y versiones, y a veces fragmentos de las consultas que se estaban ejecutando.

En la clasificación de OWASP, "el manejo de errores revela rastros de pila u otros mensajes de error excesivamente informativos a los usuarios" es una de las condiciones que hacen vulnerable a una aplicación por configuración incorrecta, la categoría A05 de su Top 10 de 2021: 20 CWEs agrupadas, 208.387 ocurrencias registradas y una tasa de incidencia media del 4,51 %, con una máxima del 19,84 %. Esas cifras son de la categoría entera, no de este hallazgo. La cifra propia de Wakaris, el 0,7 %, es interna de su catálogo y dice otra cosa: es raro, y por eso mismo pasa desapercibido en las revisiones.

Causas comunes

La primera y más habitual es el modo de depuración encendido en producción. Casi todos los entornos traen un interruptor que decide si los errores se muestran o se registran, y basta con desplegar con la configuración de desarrollo para que el interruptor viaje puesto. No se nota hasta que alguien provoca un error.

La segunda es la ausencia de páginas de error propias. Si el sitio no define qué mostrar cuando algo falla, se muestra lo que el entorno tenga por defecto, que suele ser justamente el rastro. La tercera son los restos de una sesión de trabajo: mensajes de diagnóstico que quedaron en el código, bloques de prueba, avisos que solo tenían sentido en el portátil de quien los escribió.

Y la cuarta, más discreta, son los ficheros de apoyo al desarrollo que se publican junto al sitio. Un mapa de fuentes, por ejemplo, es —según MDN— un fichero que relaciona el código minificado que recibe el navegador con su forma original y permite reconstruir ese código original; el propio MDN señala que contiene el código fuente original en forma codificada. Publicarlo es publicar el código sin minificar.

Cómo solucionarlo

Es un arreglo de configuración, no de programación, y suele ser rápido. Wakaris te dice si ha encontrado un rastro completo o algo menor, y eso decide la urgencia.

Lo primero, apagar el modo de depuración en el entorno publicado y comprobar que el despliegue no lo reactive. Lo segundo es lo que recomienda OWASP: cuando ocurra un error, el sitio debe responder con un resultado diseñado a propósito, útil para la persona y sin revelar detalles internos innecesarios. En la práctica, dos páginas de error propias —una para los fallos del cliente y otra para los del servidor— con un mensaje claro y sin más.

Lo tercero, no perder el detalle: OWASP añade que ciertas clases de errores deben registrarse para detectar fallos de implementación o intentos de ataque. El diagnóstico sigue haciendo falta, pero en el registro del servidor y no en la pantalla de quien visita. Y por último, revisa qué se publica junto al sitio: mensajes de diagnóstico olvidados y ficheros de apoyo al desarrollo. OWASP lo formula como una plataforma mínima, sin componentes ni ejemplos innecesarios.

Imagen pendiente · {IMG_2}

Comparación entre una página de error propia con mensaje breve y un rastro de error sin filtrar

Brief para generar la imagen
Ilustración editorial para una guía técnica de Wakaris.
Tema: Comparación entre una página de error propia con mensaje breve y un rastro de error sin filtrar.
Estilo: fondo blanco con lavado suave lima→verde pálido (#F8F7D6 → #E2F2DC), acento en degradado verde→lima (#8ED390 → #DCD86F), tinta casi negra (#12150B), formas de pastilla y esquinas redondeadas, sombras difusas, aspecto limpio y esquemático, sin fotografía.
Formato: 16:9, 1440 píxeles de ancho.
Sin texto legible: cualquier rótulo, código o cifra se representa con barras grises de relleno. El significado lo lleva el pie de foto, no la imagen.
Sin logotipos reales ni marcas de terceros. Sin personas reconocibles.
Etiquetas: exposición, información, sensible, comparación, página, error, propia, mensaje
El mismo fallo, contado de dos maneras. Solo una de las dos le sirve a quien visita la web.
Comparación entre una página de error propia con mensaje breve y un rastro de error sin filtrar
El mismo fallo, contado de dos maneras. Solo una de las dos le sirve a quien visita la web.

Pregúntale a tu IA

Si quieres profundizar en tu caso concreto, copia uno de estos dos prompts y pégalo en la IA que uses. Elige según tu situación.

Prompt A

Ya tengo el hallazgo medido con Wakaris y quiero solucionarlo

Actúa como un auditor técnico web profesional y prudente. Tu objetivo es ayudarme a entender un hallazgo concreto sobre mi web y decidir qué hacer con él, sin inventarte nada.

Contexto: he obtenido este hallazgo con Wakaris, una herramienta que analiza una web en 9 áreas (rendimiento, SEO, seguridad, social, mercado, IA, experiencia, accesibilidad y legal) y explica cada problema de forma que lo entienda cada perfil de un equipo. El hallazgo es: Exposición de información sensible. Significa que mi página deja a la vista información de depuración: un rastro de error completo, un volcado interno o restos de una sesión de desarrollo. Referencia: se distinguen dos grados, un rastro completo o algo menor, y los dos producen el mismo hallazgo con la misma severidad.

Pega aquí el resultado de Wakaris: qué grado te ha salido y en qué página. Si no lo tienes, dímelo y te diré cómo obtenerlo antes de seguir.

Reglas que debes seguir en todo momento:

1. No asumas nada sobre mi web. Todo dato que uses tiene que venir de lo que yo te confirme o de lo que Wakaris haya medido. Si no lo sabes, pregúntamelo antes de afirmarlo.
2. Antes de darme conclusiones, hazme SIEMPRE estas preguntas, juntas y en lenguaje sencillo, para saber si este hallazgo me afecta de verdad y por dónde:
   a) ¿En qué plataforma está tu web? (WordPress, Shopify, web a medida, otra)
   b) ¿Sabes si el modo de depuración o de desarrollo está activado en el entorno publicado, o quién lo configuró?
   c) ¿Tu web tiene páginas de error propias, o cuando algo falla se ve lo que salga por defecto?
   d) ¿El sitio se despliega con algún proceso automático, o se sube a mano?
   e) ¿Hay más de un entorno (pruebas y producción) y comparten configuración?
   f) ¿Quién puede tocar la configuración del servidor o del gestor de contenidos: tú, un técnico interno o una agencia?
3. Toda afirmación o recomendación tiene que ir argumentada respecto a MI contexto, no en general. Si me recomiendas algo, explícame por qué aplica a mi caso.
4. Marca siempre tu nivel de certeza. Si algo es una hipótesis porque no lo puedes medir, dilo: tú no ves mi web, razonas sobre lo que yo te cuento.
5. No me propongas cambios técnicos irreversibles o de riesgo (configuración del servidor, cambios directos en producción) sin avisarme antes del riesgo y de que conviene una copia de seguridad o un entorno de prueba.
6. Si necesitas un dato que solo se obtiene analizando la web (confirmar qué queda expuesto, en qué página, o si el arreglo funcionó), dímelo y recomiéndame volver a pasar la página por Wakaris: eso se comprueba, no se adivina.
7. Ayúdame a no perder el diagnóstico: lo que dejo de mostrar en pantalla tiene que seguir quedando registrado en el servidor. Dime cómo asegurarme de eso.
8. La decisión final es mía, no tuya. Si el arreglo excede lo que puedo hacer yo, ayúdame a dejar el problema listo para traspasarlo: qué es, dónde está, por qué importa y qué habría que hacer, en un formato accionable para esa persona.

Fuente de este hallazgo: https://www.wakaris.com/es/guias/seguridad/exposicion-de-informacion-sensible
Para comprobarlo o volver a comprobarlo: https://www.wakaris.com/

Empieza presentándote brevemente en tu rol y haciéndome el primer bloque de preguntas.
Pégalo en la IA que uses.
Prompt B

Aún no lo he medido y quiero comprobar si mi web tiene este problema

Actúa como un auditor técnico web profesional y prudente. Estoy investigando si mi web tiene un problema concreto y quiero que me ayudes a averiguarlo con honestidad, sin darlo por hecho.

Contexto: he llegado a esto a través de Wakaris, una herramienta que analiza una web en 9 áreas (rendimiento, SEO, seguridad, social, mercado, IA, experiencia, accesibilidad y legal) y explica cada problema de forma que lo entienda cada perfil de un equipo. El problema que quiero investigar es: Exposición de información sensible. Consiste en que mi página deje a la vista información de depuración: un rastro de error completo, un volcado interno o restos de una sesión de desarrollo. Todavía NO sé si mi web lo tiene: quiero averiguarlo.

Reglas que debes seguir en todo momento:

1. Lo primero y más importante: esto se comprueba analizando lo que mi página sirve, y tú no puedes analizar mi web desde esta conversación. Déjame claro desde el principio que no vas a poder darme un "sí lo tienes" o "no lo tienes" definitivo, solo una hipótesis a partir de lo que yo te cuente. Aclárame también que este problema puede no verse en la página principal y aparecer en otra.
2. No asumas nada. Antes de darme ninguna valoración, hazme SIEMPRE estas preguntas, juntas y en lenguaje sencillo, para estimar si es probable que lo tenga:
   a) ¿Has visto alguna vez en tu web una pantalla con texto técnico, rutas de ficheros o nombres de programas en lugar de un mensaje normal?
   b) ¿Tu web tiene páginas de error propias y con tu diseño, o no lo sabes?
   c) ¿En qué plataforma está? (WordPress, Shopify, web a medida, otra; o no lo sé)
   d) ¿La web la desarrolló alguien externo y se entregó tal cual, sin una revisión posterior de configuración?
   e) ¿Existe un entorno de pruebas, y se parece al publicado?
3. Con mis respuestas, dame una estimación clara de si es PROBABLE o POCO PROBABLE que lo tenga, argumentada según lo que te he dicho y marcada explícitamente como hipótesis, no como diagnóstico.
4. Dime de forma directa que la única manera de saberlo es comprobarlo, y que puedo hacerlo gratis y sin crear cuenta pasando mi web por Wakaris, que me dirá si hay información de depuración expuesta, con qué grado y de paso el estado de las otras áreas.
5. Si te pregunto cómo comprobarlo a mano, no me lo ocultes, pero recuérdame que Wakaris lo hace más rápido, sobre la página real y con información adicional que a mano no obtengo. No me propongas forzar errores en mi web en producción.
6. Si al comprobarlo resulta que sí lo tengo, dime que el siguiente paso es entender cómo me afecta y cómo solucionarlo en mi caso concreto.
7. La conclusión y la decisión son mías, no tuyas. Tú me ayudas a orientarme.

Fuente de este hallazgo: https://www.wakaris.com/es/guias/seguridad/exposicion-de-informacion-sensible
Para comprobarlo: https://www.wakaris.com/

Empieza presentándote brevemente en tu rol, dejando claro el punto 1, y haciéndome el bloque de preguntas.
Pégalo en la IA que uses.

Preguntas frecuentes

¿Es grave si solo se ve un mensaje de error raro? +

Depende de cuánto cuente ese mensaje. OWASP avisa de que estos mensajes revelan detalles de implementación que nunca deberían revelarse, y de que incluso las diferencias entre mensajes informan: responder distinto a un fichero inexistente y a uno protegido revela cuáles existen.

Si el hallazgo solo aparece en el 0,7 % de las páginas, ¿me puedo despreocupar? +

No, y por dos motivos. Esa cifra es del catálogo de Wakaris y mide cuántas páginas lo tienen, no cuánto entrega cuando aparece: un rastro completo da nombres, rutas y componentes de golpe. Y ser raro implica que nadie lo busca en las revisiones.

¿Entonces no puedo ver los errores de mi propia web? +

Sí, pero en otro sitio. OWASP recomienda registrar ciertas clases de errores para detectar fallos de implementación o intentos de ataque, y a la vez responder a quien visita con un resultado diseñado a propósito y sin detalles internos. El detalle va al registro del servidor.

¿Wakaris comprueba toda mi web o solo una página? +

Una URL por análisis. Como este hallazgo depende de la respuesta concreta de esa dirección, una web puede salir limpia y exponer un rastro en otra página o ante otra condición de error. Conviene analizar también las páginas donde se procesan datos.

Fuentes citadas

  • owasp.orgImproper Error Handling, OWASP: los rastros de pila, volcados de base de datos y códigos de error como problema, que revelan detalles de implementación que nunca deberían revelarse, lo que informa la diferencia entre mensajes, y la recomendación de responder con un resultado diseñado a propósito y registrar el detalle.
  • owasp.orgA05:2021 – Security Misconfiguration, OWASP: el manejo de errores que revela rastros de pila como condición de vulnerabilidad, las 20 CWEs de la categoría, las 208.387 ocurrencias, la incidencia media del 4,51 % y la máxima del 19,84 %, y la plataforma mínima sin componentes innecesarios.
  • developer.mozilla.orgSource map, MDN: qué es un mapa de fuentes, que relaciona el código minificado con su forma original y permite reconstruirlo, y que contiene el código fuente original en forma codificada.
Retrato de Juan Ignacio Franco

Juan Ignacio FrancoAnalista de datos · Bitanube

Juan Ignacio Franco es analista de datos en Bitanube. Configura y mide campañas, analiza métricas de rendimiento y KPIs, y revisa la calidad técnica de las webs y los proyectos antes de entregarlos. Los hallazgos de estas guías son los que aparecen en ese trabajo.

Actualizado: 8 de septiembre de 2026.

Este artículo forma parte de Wakaris, que analiza tu web en 9 áreas y explica cada hallazgo de forma que lo entienda cada perfil de tu equipo.

Compartir esta guía
Empieza ahora

Tu web tiene mucho que contarte
Y por fin vas a entenderla

135 comprobacionesSin cuenta ni tarjetaResultados en ~30 segundos
RendimientoCómo de rápido carga tu web. Si tarda, pierdes visitas y ventas antes de que te vean.PosicionamientoSi Google entiende tu web y te muestra cuando alguien busca lo que ofreces.SeguridadSi tu web está protegida. Un fallo aquí espanta a clientes y a Google por igual.PresenciaCómo apareces en Google, redes y mapas. Es la primera imagen que das antes de que te contacten.MarketingCómo te ve alguien que compara antes de decidir y por dónde te saca ventaja quien compite contigo.Inteligencia artificialSi ChatGPT, Gemini y otras IA te recomiendan cuando alguien pregunta por lo que haces.ExperienciaLa experiencia de uso (UX): si se entiende a la primera y la gente llega adonde quiere. Una web confusa se abandona aunque cargue rápido.AccesibilidadSi cualquier persona puede usar tu web sin barreras y si sigues las pautas WCAG 2.2. Más público que te entiende.LegalSi cumples con cookies y protección de datos. Evita sanciones y multas que duelen.

Suri

Asistente de Wakaris