Página analizada Inicio
Haz clic para agrandar
Un certificado SSL válido es requisito para que el navegador muestre la conexión como segura. Si caduca, el navegador bloquea el acceso con una pantalla de advertencia.
No basta con que el certificado SSL esté en fechas: tiene que estar emitido por una autoridad reconocida y para el dominio correcto. Un certificado autofirmado, con la cadena incompleta o emitido para otro dominio hace que el navegador muestre una advertencia de seguridad a plena página en lugar de la web.
Si ambas versiones funcionan sin redirección entre ellas, Google las trata como páginas duplicadas y los usuarios pueden llegar por caminos diferentes.
Cuando una página HTTPS carga recursos por HTTP, los navegadores pueden bloquearlos o mostrar advertencias de seguridad.
TLS es el candado de la conexión, y tiene versiones. Las antiguas (1.0 y 1.1) se retiraron en 2021 porque se les encontraron fallos; los navegadores actuales ya no las usan. Un servidor puede seguir aceptándolas aunque nadie las pida.
Mucha gente escribe la dirección sin «https» o llega desde un enlace antiguo. Lo correcto es que el servidor la mande a la versión cifrada de inmediato, en un solo paso.
Si la web usa cookies no esenciales debe mostrar un aviso que permita aceptarlas o rechazarlas antes de instalarlas. Se detecta la presencia de un gestor de consentimiento (CMP) conocido.
Al cargar la página sin aceptar nada se comprueba si ya se contacta con servicios de rastreo o analítica de terceros (Google, Meta, TikTok…). El RGPD/ePrivacy exige el consentimiento PREVIO a cualquier seguimiento.
Cookies de rastreo o publicidad, identificables por su nombre (_ga de Google Analytics, _fbp de Meta…, aunque se instalen bajo el dominio propio), que la web planta nada más entrar, sin que la persona haya aceptado. Las cookies estrictamente necesarias están permitidas sin consentimiento; las de rastreo nunca lo están.
La web debe enlazar de forma visible su política de privacidad, donde informa de qué datos recoge y con qué fin (deber de información del RGPD).
sin_enlace×1Se detectan formularios, teléfonos pulsables, correos, WhatsApp y herramientas de reserva o chat. SOLO se detectan: no se rellenan ni se envían.
Se comprueba la etiqueta viewport del HTML: sin ella, el móvil finge ser un escritorio y encoge la página.
Se mide el ancho real del contenido con la pantalla de un móvil (375 px).
Misma medida con el ancho de una tableta (768 px).
El tag canonical indica a Google cuál es la versión oficial de una página cuando existen varias URLs con contenido similar o idéntico.
Diferencias aparentemente menores (trailing slash, www, protocolo, parámetros) hacen que Google trate las URLs como páginas distintas.
El title es el texto azul clicable en Google. Longitud óptima: 30–60 caracteres. Por debajo se desaprovecha espacio visible; por encima Google lo corta.
La meta description es el texto gris bajo el título en Google. Longitud óptima: 120–160 caracteres.
Revelar qué CMS o tecnología usa la web —y, cuando es visible, su versión— permite a un atacante buscar vulnerabilidades conocidas en bases de datos públicas de CVEs. Las señales van desde la meta generator o las cabeceras del servidor hasta las rutas típicas del CMS (que delatan la tecnología aunque no la versión).
Cada respuesta de tu web puede decir qué programa la sirve y en qué versión. Con la versión concreta, buscar fallos conocidos de ese programa es cuestión de una consulta.
Además del servidor, otras cabeceras pueden delatar el lenguaje o el framework con el que está hecha la web, y a veces su versión.
El SPF es la lista de servidores autorizados a enviar correo en nombre de tu dominio. Se publica en el DNS y la consultan los sistemas que reciben tus mensajes.
El DMARC es la instrucción de qué hacer con el correo que dice venir de ti pero no supera las comprobaciones: dejarlo pasar, mandarlo a spam o rechazarlo. Sin él, cada sistema decide por su cuenta.
v=DMARC1; p=none; aspf=r; adkim=r;×1HSTS le dice al navegador que en tu dominio SIEMPRE debe usar HTTPS, incluso si alguien escribe la dirección sin la «s» o pincha en un enlace antiguo. Sin él, esa primera petición viaja sin cifrar y puede ser interceptada.
La Content Security Policy es una lista blanca: le dice al navegador desde qué sitios puede cargar y ejecutar código en tu web. Es la defensa más eficaz contra que alguien consiga colar un script ajeno en una de tus páginas.
Sin esta protección, cualquiera puede incrustar tu web dentro de la suya en un marco invisible y superponerle botones. El visitante cree que pulsa en tu web y en realidad está pulsando en la del atacante.
Cuando un archivo no declara bien qué tipo es, el navegador intenta adivinarlo. Esta cabecera le pide que no lo haga y se fíe de lo que el servidor declara.
Cuando alguien pincha en un enlace que sale de tu web, el navegador cuenta al destino desde qué dirección venía. Esta política decide cuánto de esa dirección se comparte.
Esta cabecera permite declarar qué capacidades del navegador —cámara, micrófono, ubicación— pueden usarse en tu web y, sobre todo, en el contenido de terceros que incrustes.
Las reglas CORS deciden qué otras webs pueden leer las respuestas de la tuya desde el navegador de un visitante. Abrirlas a todo el mundo es correcto para contenido público, pero no si además se envían las credenciales de la sesión.
Cuando algo falla, el servidor puede mostrar el error al visitante en vez de guardarlo en su registro. Esos mensajes suelen incluir la ruta de los archivos, la versión del lenguaje y a veces fragmentos de configuración.
Stack trace:×1Palabras del cuerpo de la página, sin contar el menú, la cabecera ni el pie. Es una medida de cantidad, no de calidad: solo detecta escasez extrema.
El estándar SEO es que cada página tenga exactamente un H1 que defina su tema principal. Cero o más de uno confunde a Google sobre cuál es el contenido central.
La mayoría de rastreadores de IA no ejecutan JavaScript: solo leen el HTML que devuelve el servidor. Si el contenido se genera en el navegador (SPA), para ellos la página llega casi vacía. Referencia: al menos 500 caracteres de texto en el HTML inicial.
Se registran los mensajes de error que el navegador anota durante la carga.
Failed to load resource: the server responded with a status of 404 ()×1Se registran las excepciones sin controlar que lanza la página durante la carga.
Se registran las operaciones en segundo plano que fallan sin que nadie recoja el error.
La etiqueta <html> debe declarar el idioma del contenido (por ejemplo lang="es") para que los lectores de pantalla lo pronuncien correctamente.
El idioma se declara con un código corto y normalizado: «es», «en», «es-ES». Aquí se comprueba que el que hay puesto sea uno real y esté bien escrito.
Se observan las peticiones que hace la web durante la carga y se contrastan con el catálogo de plataformas de analítica.
Se comprueba que los envíos de medición lleguen. Un 401, 403 o 429 no cuenta como fallo: puede ser un bloqueo temporal, no un error de configuración.
El archivo /llms.txt es un estándar emergente (llmstxt.org) que ofrece a los modelos de IA un resumen curado del sitio y sus contenidos clave, igual que robots.txt o el sitemap guían a los buscadores.
Cuenta las veces que el código obliga al navegador a recalcular posiciones en mitad de la carga, en vez de dejarle agrupar el trabajo.
Se comprueba si la página señala cuál es su contenido principal, la parte que no es cabecera, menú ni pie. Comprueba que exista; no detecta si hay más de una.
Una lista tiene que estar construida como tal para que el lector de pantalla anuncie cuántos elementos tiene y por cuál va. Aquí se comprueba que sus piezas estén bien anidadas.
Se comprueba el icono declarado por la web y, si no declara ninguno, la ruta convencional /favicon.ico.
el recurso responde 404×1Se comprueba la etiqueta og:image, que es la que usan WhatsApp, LinkedIn, Facebook y la mayoría al compartir un enlace.
Se comprueba la etiqueta twitter:image, que X usa para la tarjeta del enlace.
No se han podido comprobar por algún motivo (falta de datos, acceso o una prueba que requiere tu intervención). Por sí solas no determinan un hallazgo: quedan aquí como testigo de ejecución, con el motivo que dio el motor.
Tu verdadero estado de salud según lo que has decidido, no el diagnóstico inicial.
Tras tu revisión, 21 puntos siguen pidiendo atención; el resto los has dado por leídos, marcado como falsos-positivos o están bien.
Aún no has añadido ningún hallazgo.
Desde cualquier hallazgo, pulsa «A tu selección» y aparecerá aquí.
También marcaste 0 como considerados falsos-positivos
Ya tienes un buen informe (y gratuito 😉).
A partir de aquí, dos maneras de ampliar el informe completo si tu negocio lo requiere.A partir de aquí, amplía el informe completo cuando tu negocio lo requiera.
¿Quién dará el siguiente paso?
Envía este informe a un espacio digital compartido, donde cada persona a la que invites entiende qué hacer y por qué de forma coordinada.
Amplía este informe a su máxima profundidad para entenderlo y tomar las mejores decisiones para resolverlo tú mismo, con tu equipo, o pedir un presupuesto.
−50 % Early Access Precio de lanzamiento: el descuento se mantiene para siempre en tu cuenta.
Sin nada marcado te llevas el informe completo. Si añades hallazgos a tu selección, podrás compartir o exportar también solo esos.
Una web puede parecer correcta y, aun así, esconder problemas que afectan a su utilidad, confianza o rendimiento. Wakaris los observa, los documenta y te los explica para que decidas tú.
Por un internet útil y seguro.