Página analizada Inicio
Haz clic para agrandar
Un certificado SSL válido es requisito para que el navegador muestre la conexión como segura. Si caduca, el navegador bloquea el acceso con una pantalla de advertencia.
No basta con que el certificado SSL esté en fechas: tiene que estar emitido por una autoridad reconocida y para el dominio correcto. Un certificado autofirmado, con la cadena incompleta o emitido para otro dominio hace que el navegador muestre una advertencia de seguridad a plena página en lugar de la web.
Si ambas versiones funcionan sin redirección entre ellas, Google las trata como páginas duplicadas y los usuarios pueden llegar por caminos diferentes.
Cuando una página HTTPS carga recursos por HTTP, los navegadores pueden bloquearlos o mostrar advertencias de seguridad.
TLS es el candado de la conexión, y tiene versiones. Las antiguas (1.0 y 1.1) se retiraron en 2021 porque se les encontraron fallos; los navegadores actuales ya no las usan. Un servidor puede seguir aceptándolas aunque nadie las pida.
Mucha gente escribe la dirección sin «https» o llega desde un enlace antiguo. Lo correcto es que el servidor la mande a la versión cifrada de inmediato, en un solo paso.
Se comprueba la etiqueta viewport del HTML: sin ella, el móvil finge ser un escritorio y encoge la página.
Se mide el ancho real del contenido con la pantalla de un móvil (375 px).
Misma medida con el ancho de una tableta (768 px).
El texto debe destacar lo suficiente sobre su fondo para que pueda leerlo alguien con poca visión. La norma pide una diferencia mínima de 4,5 a 1 en el texto normal y de 3 a 1 en el texto grande.
Se mide simulando un móvil de gama media con conexión 4G: las mismas condiciones con las que Google evalúa y posiciona tu web. Google lo considera bueno por debajo de 2.5s; por encima, penaliza en el ranking. En un ordenador o con un 4G rápido el tiempo será bastante menor: esta cifra es el caso estándar que sufre un visitante con un móvil corriente.
Total Blocking Time mide el tiempo total durante la carga en que la página no responde a clics o toques, simulando un móvil de gama media (proxy de laboratorio de la capacidad de respuesta INP, medible sin datos de tráfico real). Google lo considera bueno por debajo de 200ms.
Google establece 0.1 como umbral máximo. Por encima, la experiencia visual es inestable.
Se busca una dirección física en la información legal: un tipo de vía y un código postal.
Se busca en la información legal el nombre o razón social del titular, o su identificación fiscal.
Se busca un correo electrónico en la información legal. Un formulario de contacto no basta por sí solo: la norma pide un medio de comunicación directa.
Solo se comprueba si la propia web declara estar inscrita en un registro. En ese caso, tiene que dar los datos de la inscripción: tomo, folio y hoja.
Revelar qué CMS o tecnología usa la web —y, cuando es visible, su versión— permite a un atacante buscar vulnerabilidades conocidas en bases de datos públicas de CVEs. Las señales van desde la meta generator o las cabeceras del servidor hasta las rutas típicas del CMS (que delatan la tecnología aunque no la versión).
meta generator: WPML ver:4.8.5 stt:8,1,4,2;×1meta generator: Site Kit by Google 1.172.0×1meta generator: Elementor 3.35.5; features: e_font_icon_svg, additional_custom_breakpoints; settings: css_print_method-external, google_font-enabled, font_display-swap×1ruta /wp-content/×1Cada respuesta de tu web puede decir qué programa la sirve y en qué versión. Con la versión concreta, buscar fallos conocidos de ese programa es cuestión de una consulta.
Además del servidor, otras cabeceras pueden delatar el lenguaje o el framework con el que está hecha la web, y a veces su versión.
El SPF es la lista de servidores autorizados a enviar correo en nombre de tu dominio. Se publica en el DNS y la consultan los sistemas que reciben tus mensajes.
El DMARC es la instrucción de qué hacer con el correo que dice venir de ti pero no supera las comprobaciones: dejarlo pasar, mandarlo a spam o rechazarlo. Sin él, cada sistema decide por su cuenta.
HSTS le dice al navegador que en tu dominio SIEMPRE debe usar HTTPS, incluso si alguien escribe la dirección sin la «s» o pincha en un enlace antiguo. Sin él, esa primera petición viaja sin cifrar y puede ser interceptada.
La Content Security Policy es una lista blanca: le dice al navegador desde qué sitios puede cargar y ejecutar código en tu web. Es la defensa más eficaz contra que alguien consiga colar un script ajeno en una de tus páginas.
Sin esta protección, cualquiera puede incrustar tu web dentro de la suya en un marco invisible y superponerle botones. El visitante cree que pulsa en tu web y en realidad está pulsando en la del atacante.
Cuando un archivo no declara bien qué tipo es, el navegador intenta adivinarlo. Esta cabecera le pide que no lo haga y se fíe de lo que el servidor declara.
Cuando alguien pincha en un enlace que sale de tu web, el navegador cuenta al destino desde qué dirección venía. Esta política decide cuánto de esa dirección se comparte.
Esta cabecera permite declarar qué capacidades del navegador —cámara, micrófono, ubicación— pueden usarse en tu web y, sobre todo, en el contenido de terceros que incrustes.
Las reglas CORS deciden qué otras webs pueden leer las respuestas de la tuya desde el navegador de un visitante. Abrirlas a todo el mundo es correcto para contenido público, pero no si además se envían las credenciales de la sesión.
Casi todas las webs cargan librerías o tipografías desde servidores ajenos. El atributo `integrity` guarda una huella del archivo esperado: si el proveedor sirve algo distinto, el navegador lo bloquea en lugar de ejecutarlo.
Los archivos que no cambian deberían guardarse en el navegador durante meses. Se comprueba cuáles piden volver a descargarse demasiado pronto.
El texto —HTML, estilos, programas— se puede comprimir antes de enviarlo y ocupa unas cuatro veces menos. El navegador lo descomprime solo, sin que nadie lo note.
Compara el tamaño del archivo descargado con el que hace falta para el hueco donde se muestra. Una foto de 3.000 píxeles en un recuadro de 400 desperdicia casi todo.
Las fotos admiten un grado de compresión que reduce el archivo sin que el ojo note la diferencia. Se comprueba cuáles están guardadas con menos compresión de la que admitirían.
Los formatos actuales (WebP, AVIF) ocupan bastante menos que JPEG o PNG con la misma calidad, y los admiten todos los navegadores en uso.
El estándar recomendado es inferior a 3 MB. A diferencia de las métricas de experiencia, esto cuenta TODO lo que la página descarga —también lo que carga en segundo plano sin que el visitante lo perciba— y penaliza sobre todo a quien navega con datos limitados o conexión lenta.
Tiempo desde que se pide la página hasta que llega el primer dato de respuesta. Mide lo que tarda tu servidor en ponerse en marcha, no lo que tarda la página en dibujarse.
HTTP/2 y HTTP/3 descargan muchos archivos a la vez por la misma conexión; HTTP/1.1 los pide casi de uno en uno. La diferencia solo importa cuando hay bastantes archivos, así que no se señala en webs con pocos.
Se lee el estado que las etiquetas declaran en su primer envío, ANTES de que el visitante elija nada. No se pulsa el banner: comprobar qué pasa al aceptar exigiría interactuar.
El H1 es el titular de la página. Un H1 que existe pero no tiene texto —porque solo contiene un logotipo o una imagen— no le dice nada al buscador.
Los encabezados forman el índice de la página: H1 el titular, H2 las secciones, H3 los apartados. Saltarse niveles rompe ese índice.
Un encabezado sin texto suele ser un contenedor usado para maquetar —un icono, una imagen decorativa— y no aporta nada al índice de la página.
El estándar SEO es que cada página tenga exactamente un H1 que defina su tema principal. Cero o más de uno confunde a Google sobre cuál es el contenido central.
`noindex` dice «no incluyas esta página en el buscador». La canonical dice «la versión buena de esta página es aquella». Juntas, y apuntando a otra dirección, se contradicen.
Las instrucciones para buscadores pueden venir de tres sitios: el `robots.txt`, la meta `robots` de la página y la cabecera `X-Robots-Tag`. Se comparan entre sí.
Se registran los mensajes de error que el navegador anota durante la carga.
Mixed Content: The page at 'https://www.c2andorra.com/' was loaded over HTTPS, but requested an insecure stylesheet 'http://www.c2andorra.com/wp-content/uploads/elementor/google-fonts/css/dmsans.css?ver=1752223553'. This request has been blocked; the content must be served over HTTPS.×1Mixed Content: The page at 'https://www.c2andorra.com/' was loaded over HTTPS, but requested an insecure stylesheet 'http://www.c2andorra.com/wp-content/uploads/elementor/google-fonts/css/instrumentsans.css?ver=1752223551'. This request has been blocked; the content must be served over HTTPS.×1Mixed Content: The page at 'https://www.c2andorra.com/' was loaded over HTTPS, but requested an insecure stylesheet 'http://www.c2andorra.com/wp-content/uploads/elementor/google-fonts/css/roboto.css?ver=1752223432'. This request has been blocked; the content must be served over HTTPS.×1Se registran las excepciones sin controlar que lanza la página durante la carga.
Se registran las operaciones en segundo plano que fallan sin que nadie recoja el error.
Se comprueban los destinos enlazados desde la página. Un destino que responde con un bloqueo (401, 403, 429) NO cuenta como roto: puede ser su protección anti-bots.
Se intenta resolver cada dirección enlazada con el analizador estándar de URL.
Para los enlaces que llevan a una sección de la propia página, se comprueba que la sección exista en la página ya renderizada.
Se compara la proporción real de cada archivo de imagen con la proporción con la que se muestra.
Tras terminar la carga se comprueba que cada imagen visible tenga su archivo. Una imagen aún cargando no se juzga.
Se comprueban las hojas de estilo que pide la página. Un 401, 403 o 429 no cuenta como fallo: puede ser una protección o nuestro propio ritmo de peticiones.
error de red http://www.c2andorra.com/wp-content/uploads/elementor/google-fonts/css/roboto.css?ver=1752223432×1error de red http://www.c2andorra.com/wp-content/uploads/elementor/google-fonts/css/instrumentsans.css?ver=1752223551×1error de red http://www.c2andorra.com/wp-content/uploads/elementor/google-fonts/css/dmsans.css?ver=1752223553×1Se comprueban las tipografías que la página solicita, con el mismo criterio: un bloqueo no es un fallo.
Se detectan las tres formas de escribir esta ficha: JSON-LD (la recomendada), Microdata y RDFa. Es una evidencia de CONTEXTO: no todas las páginas necesitan una, así que su ausencia no se penaliza.
La ficha se escribe en un formato con reglas estrictas. Si tiene un error de escritura —una coma de más, una comilla sin cerrar— el buscador la descarta entera.
Cada bloque declara QUÉ describe: una organización, un producto, un artículo. Se comprueba contra los tipos de uso más habitual; que uno sea poco frecuente no lo hace incorrecto, pero conviene confirmar que es el que querías.
Place×1Cuenta las veces que el código obliga al navegador a recalcular posiciones en mitad de la carga, en vez de dejarle agrupar el trabajo.
Proporción de contenedores con significado (header, nav, main, section, article, aside, footer, figure…) sobre el total de contenedores de la página.
Se revisa cada elemento pulsable. Cumple si mide al menos 24 por 24 puntos o si tiene espacio suficiente alrededor como para no confundirlo con el siguiente.
No se han podido comprobar por algún motivo (falta de datos, acceso o una prueba que requiere tu intervención). Por sí solas no determinan un hallazgo: quedan aquí como testigo de ejecución, con el motivo que dio el motor.
Tu verdadero estado de salud según lo que has decidido, no el diagnóstico inicial.
Tras tu revisión, 23 puntos siguen pidiendo atención; el resto los has dado por leídos, marcado como falsos-positivos o están bien.
Aún no has añadido ningún hallazgo.
Desde cualquier hallazgo, pulsa «A tu selección» y aparecerá aquí.
También marcaste 0 como considerados falsos-positivos
Ya tienes un buen informe (y gratuito 😉).
A partir de aquí, dos maneras de ampliar el informe completo si tu negocio lo requiere.A partir de aquí, amplía el informe completo cuando tu negocio lo requiera.
¿Quién dará el siguiente paso?
Envía este informe a un espacio digital compartido, donde cada persona a la que invites entiende qué hacer y por qué de forma coordinada.
Amplía este informe a su máxima profundidad para entenderlo y tomar las mejores decisiones para resolverlo tú mismo, con tu equipo, o pedir un presupuesto.
−50 % Early Access Precio de lanzamiento: el descuento se mantiene para siempre en tu cuenta.
Sin nada marcado te llevas el informe completo. Si añades hallazgos a tu selección, podrás compartir o exportar también solo esos.
Una web puede parecer correcta y, aun así, esconder problemas que afectan a su utilidad, confianza o rendimiento. Wakaris los observa, los documenta y te los explica para que decidas tú.
Por un internet útil y seguro.