Saltar al contenido

Ward abre pronto: apúntate a la lista de espera y te escribimos el día que abramos.

Qué comprueba Ward

Área: Web y certificados

Web pública

Una única visita a la portada, como un navegador: redirección a HTTPS, HSTS, cabeceras de seguridad, versiones visibles, tecnologías, cookies, formularios, textos legales y señales de web hackeada (spam oculto, redirección a otro dominio).

Qué puede encontrar

Abre cada uno para ver qué significa y cómo arreglarlo.

La web no usa HTTPS

Qué significa

Cuando alguien abre ejemplo.es, la conexión no va cifrada (usa http:// en vez de https://). El cifrado es lo que muestra el candado en el navegador y mantiene en privado lo que envían los visitantes.

Qué te podría pasar

Todo lo que escriban los visitantes, como formularios de contacto, accesos o pedidos, puede leerlo otra persona de la misma red. Los navegadores etiquetan la web como «No segura», lo que ahuyenta a los clientes y puede bajar su posición en Google.

Cómo lo aprovecharía un atacante

Un cliente se conecta desde la wifi pública de un aeropuerto y rellena vuestro formulario de contacto o de pedido. Sin cifrado, alguien de la misma red puede leer el nombre, el correo y el teléfono que escribió, e incluso alterar la página antes de que le llegue.

Cómo arreglarlo

  1. Conseguid un certificado HTTPS para vuestro dominio.Los certificados de Let's Encrypt son gratuitos y la mayoría de hostings y creadores de webs tienen una opción gratuita de «HTTPS» o «SSL» en su panel.
  2. Instaladlo en vuestro plan de hosting o en el servidor.
  3. Redirigid todas las direcciones http:// a su equivalente https://.
  4. Comprobad que las imágenes, scripts y formularios de vuestras páginas también cargan por https://, o el navegador se quejará.
  5. Abrid vuestra web en un navegador y comprobad que sale el candado.

Cómo comprobar que está arreglado

Ward vuelve a abrir la portada y comprueba que acaba en https://. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Sin HSTS

Qué significa

HSTS es una instrucción que ejemplo.es envía a los navegadores: «a partir de ahora, usa siempre la versión cifrada de esta web». Vuestra web funciona por HTTPS pero no envía esa instrucción.

Qué te podría pasar

Un visitante que escribe vuestra dirección sin «https» empieza un momento en la versión sin cifrar, y ese es el momento en que alguien de la misma red puede interferir. Es un asunto de gravedad media y un cambio de una línea, una vez que HTTPS funciona en todas partes.

Cómo lo aprovecharía un atacante

Un cliente en la wifi de una cafetería escribe vuestra dirección sin «https». Alguien de esa red responde a la primera petición, la que va sin cifrar, y envía al cliente a una copia de vuestra web que nunca pasa a HTTPS, así que el cliente introduce sus datos en una falsa.

Cómo arreglarlo

  1. Comprobad que toda vuestra web, y sus subdominios si los usáis, funciona por HTTPS.
  2. Pedid a vuestro hosting o informático que añada la cabecera «Strict-Transport-Security», primero con poco tiempo, por ejemplo un día (max-age=86400).Los paneles de hosting suelen tener un interruptor llamado «HSTS» o «Forzar HTTPS».
  3. Si todo sigue funcionando, subidlo a un año (max-age=31536000).
  4. Añadid «includeSubDomains» solo si todos los subdominios también tienen HTTPS, porque si no dejarán de funcionar.

Cómo comprobar que está arreglado

Ward lee la cabecera de vuestra portada. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

HSTS demasiado corto

Qué significa

HSTS indica a los navegadores que usen siempre la versión cifrada de ejemplo.es, pero solo durante un tiempo, menos de los seis meses que buscamos.

Qué te podría pasar

Cuando pasa ese tiempo sin una visita, el navegador olvida la instrucción y la primera visita posterior vuelve a empezar sin cifrar. Es una carencia de gravedad baja: la protección existe, pero es más débil de lo que podría.

Cómo lo aprovecharía un atacante

Un cliente que solo visita vuestra web unas pocas veces al año vuelve cuando la instrucción ya caducó y escribe la dirección sin «https» en una wifi pública. Alguien de esa red puede interferir esa primera petición y el cliente acaba en una copia de vuestra web.

Cómo arreglarlo

  1. Pedid a vuestro hosting o informático que suba el «max-age» de HSTS a un año (31536000 segundos).
  2. En un panel de hosting, buscad el ajuste «HSTS» y elegid la duración más larga que ofrezca.
  3. Comprobad que toda vuestra web, y los subdominios si añadís «includeSubDomains», funciona por HTTPS.

Cómo comprobar que está arreglado

Ward lee la cabecera de vuestra portada. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Plugins y temas de WordPress a la vista

Qué significa

Vuestra portada deja ver plugins y temas de WordPress. Los plugins son complementos que dan funciones extra a una web, y sus nombres aparecen en el código público de la página.

Qué te podría pasar

Es solo informativo: no pasa nada por usar plugins. Lo que importa es que cualquiera puede ver cuáles tenéis, así que un plugin sin actualizar se detecta con más facilidad. Muchas webs WordPress hackeadas entran por un plugin que no se actualizó.

Cómo arreglarlo

  1. En el administrador de WordPress, abrid la página de Plugins y actualizad todo lo que tenga actualización.Haced antes una copia de seguridad o pedídsela a vuestro hosting.
  2. Borrad los plugins y temas que no uséis, no solo los desactivéis.
  3. Activad las actualizaciones automáticas de los plugins de confianza, que la página de Plugins ofrece para cada uno.
  4. Pedid a quien mantiene la web que revise los plugins cada pocos meses.

Cómo comprobar que está arreglado

Este hallazgo es informativo y puede seguir en la lista. Lo que os protege es mantener los plugins al día, y Ward avisa aparte de los componentes desactualizados conocidos.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Faltan cabeceras de seguridad

Qué significa

Vuestra web no envía algunas «cabeceras de seguridad»: instrucciones breves que indican al navegador cómo proteger a los visitantes de trucos habituales, como ejecutar código inyectado o mostrar vuestra página dentro de otra web.

Qué te podría pasar

Estas cabeceras son una capa extra, no una necesidad básica. Sin ellas, un fallo en otra parte de la web es más fácil de aprovechar y vuestras páginas pueden incrustarse en otras webs. La gravedad es baja o informativa: no hay prisa.

Cómo lo aprovecharía un atacante

Alguien carga vuestra página dentro de un marco invisible en su propia web y consigue que vuestros visitantes pulsen un botón vuestro sin saberlo. Una cabecera de protección de marcos haría que el navegador se negara a mostrarla.

Cómo arreglarlo

  1. Pedid a quien mantiene la web, o a vuestro hosting, que añada las cabeceras que faltan.
  2. Empezad por las fáciles: «X-Content-Type-Options: nosniff» y «Referrer-Policy».Muchos paneles de hosting y plugins de seguridad tienen un interruptor para ellas.
  3. Para la protección de marcos, añadid «X-Frame-Options» o la parte «frame-ancestors» de Content-Security-Policy.
  4. Dejad «Content-Security-Policy» para el final y primero en modo «solo informe»: una mal puesta puede romper la web.
  5. Probad vuestras páginas en un navegador tras cada cambio.

Cómo comprobar que está arreglado

Ward lee las cabeceras de vuestra portada. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

El servidor anuncia su versión de software

Qué significa

Vuestro servidor anuncia qué software y versión usa. Lo hace en cada respuesta, así que cualquiera puede leerlo sin ningún acceso especial.

Qué te podría pasar

Con la versión exacta, un atacante sabe enseguida si la vuestra tiene fallos conocidos, sin buscarlos. No crea un fallo por sí sola y la gravedad es baja, pero le ahorra trabajo. Actualizar el software importa más que esconder la etiqueta.

Cómo lo aprovecharía un atacante

Alguien que rastrea muchas webs lee que la vuestra usa una versión antigua de un servidor muy extendido. Pone la vuestra en la lista de objetivos de las debilidades conocidas de esa versión, mucho antes de que nadie intente entrar.

Cómo arreglarlo

  1. Pedid a quien gestiona el servidor que deje de anunciar la versión.En nginx es «server_tokens off», en Apache «ServerTokens Prod» y en PHP «expose_php = Off».
  2. En un hosting compartido, buscad en el panel una opción de «ocultar la versión del servidor» o preguntad al soporte.
  3. Más importante: comprobad que el propio software está actualizado.
  4. Revisad las cabeceras después del cambio, desde las herramientas de desarrollo del navegador o con Ward.

Cómo comprobar que está arreglado

Ward lee las cabeceras de vuestra portada. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Software sin soporte en la web

Qué significa

PHP 7.4.33 lo usa vuestra web, y esa versión ya no recibe correcciones de seguridad de sus creadores. PHP es el lenguaje de programación en el que funcionan muchas webs, WordPress y tiendas online.

Qué te podría pasar

Los fallos que se descubran a partir de ahora seguirán abiertos y los antiguos son públicos. El software desactualizado es una de las vías más habituales por las que se toma el control de webs de pymes, lo que puede suponer páginas desfiguradas, datos de clientes robados o un aviso de Google. Aquí la prioridad es arreglarlo.

Cómo lo aprovecharía un atacante

Programas automáticos recorren la web buscando sitios con versiones antiguas y fallos publicados. Aparece la vuestra y se toma el control de la web sin que nadie apunte a vuestra empresa: se llena de páginas de spam, de redirecciones o de datos de clientes robados.

Cómo arreglarlo

  1. Haced una copia de seguridad completa de la web y de la base de datos, o pedídsela a vuestro hosting.
  2. Actualizad antes el gestor de contenidos (por ejemplo WordPress), su tema y sus plugins, para que admitan el PHP nuevo.
  3. En el panel del hosting, buscad el ajuste de versión de PHP y elegid una versión con soporte.Muchos paneles tienen una opción «Versión de PHP»; si el vuestro no la tiene, preguntad al soporte.
  4. Probad la web y corregid lo que falle. Si hace falta, volved atrás y pedid actualizaciones a los desarrolladores de los plugins.

Cómo comprobar que está arreglado

Ward vuelve a leer la versión de PHP. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Versión del gestor de contenidos a la vista

Qué significa

Vuestra web anuncia que usa wordpress, en una etiqueta de su código que los visitantes no ven pero cualquiera puede leer. wordpress es el sistema con el que se gestiona el contenido de vuestra web.

Qué te podría pasar

Mostrar la versión no crea un fallo. Solo ayuda a quien busca webs con un problema conocido a encontrar la vuestra rápido. Es informativo: lo que os protege es mantener el sistema y sus plugins actualizados.

Cómo arreglarlo

  1. Actualizad wordpress y sus plugins a la última versión.Ese es el arreglo de verdad.
  2. Ocultad la etiqueta «generator» del código de la página, con los ajustes del tema o un plugin de seguridad.
  3. Comprobad la página de nuevo tras ocultarla.

Cómo comprobar que está arreglado

Este hallazgo es informativo y puede seguir en la lista. Ocultar la etiqueta es opcional; lo que cuenta es mantener el sistema actualizado.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Cookies de sesión sin protección

Qué significa

Vuestra web instala cookies sin algunas marcas de protección. Las cookies son pequeños archivos que la web deja en el navegador, y algunas mantienen a los visitantes con la sesión iniciada.

Qué te podría pasar

Una cookie de sesión que viaja sin protección o que puede leer el código de la página es lo que mantiene a una persona con la sesión iniciada. Si alguien se hace con ella, puede actuar como esa persona sin contraseña. El riesgo depende del resto de la web, de ahí la gravedad media.

Cómo lo aprovecharía un atacante

Un cliente con la sesión iniciada en vuestro portal usa una wifi pública. Como la cookie de sesión no está marcada como segura, viaja por donde alguien de esa red puede cogerla, y entra en la cuenta del cliente como si fuera él.

Cómo arreglarlo

  1. Pedid a quien mantiene la web que marque las cookies con «Secure», «HttpOnly» y «SameSite=Lax».«Secure» las mantiene fuera de las conexiones sin cifrar, «HttpOnly» las oculta del código de la página y «SameSite» limita su uso entre webs.
  2. En WordPress y sistemas parecidos, un plugin de seguridad o los ajustes del tema o del servidor suelen ofrecer estas opciones.
  3. Dejad «HttpOnly» sin poner solo en las cookies que tengan que leer los scripts de vuestra propia web.
  4. Comprobad las cookies de nuevo en el navegador tras el cambio.

Cómo comprobar que está arreglado

Ward vuelve a leer las cookies de vuestra portada. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Un formulario envía datos sin cifrar

Qué significa

Vuestra página usa HTTPS, pero un formulario envía lo que escribe el visitante a una dirección sin cifrar (http://). La página parece segura, mientras que los datos van por el camino sin protección.

Qué te podría pasar

Los nombres, correos, teléfonos o lo que recoja el formulario pueden leerse por el camino, y el navegador puede avisar al visitante antes de enviar. En un formulario de contacto o de pedido, es una fuga real de datos de clientes, así que conviene arreglarlo pronto.

Cómo lo aprovecharía un atacante

Un cliente en una wifi pública rellena vuestro formulario de presupuesto, que muestra el candado. Al pulsar enviar, los datos salen sin cifrar y alguien de esa red lee su nombre, su teléfono y lo que pidió.

Cómo arreglarlo

  1. Localizad el formulario en el detalle técnico: la dirección de «action» empieza por http://.
  2. Cambiad esa dirección a https://, en la página, en el tema o en los ajustes del plugin del formulario.
  3. Comprobad que la dirección nueva funciona por HTTPS, o el formulario fallará.
  4. Enviad una prueba y comprobad que llega.

Cómo comprobar que está arreglado

Ward vuelve a leer la dirección del formulario en vuestra portada. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Script cargado sin cifrar

Qué significa

Vuestra página carga un script (un fragmento de código) desde una dirección sin cifrar (http://), aunque la propia página use HTTPS. Eso se llama «contenido mixto».

Qué te podría pasar

Los navegadores suelen bloquear ese script y la página puede romperse o perder funciones, como un mapa, un chat o un botón de pago. Como viaja sin cifrar, alguien por el camino también podría cambiarlo, y un script cambiado se ejecuta dentro de vuestra página delante de vuestros visitantes.

Cómo lo aprovecharía un atacante

Un cliente usa una wifi pública para abrir vuestra página. Alguien de esa red cambia el script sin cifrar por uno suyo, que se ejecuta dentro de vuestra página. Puede mostrar una caja de acceso falsa o capturar lo que el cliente escriba.

Cómo arreglarlo

  1. Localizad la dirección del script en el detalle técnico.
  2. Cambiadla a https:// en la página, en el tema o en el plugin que la añade.
  3. Si el proveedor de ese script no ofrece HTTPS, sustituid el servicio.
  4. Recargad la página y comprobad en el navegador que el candado no muestra ninguna advertencia.

Cómo comprobar que está arreglado

Ward vuelve a leer los scripts de la página. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Spam oculto en la portada

Qué significa

Vuestra portada contiene enlaces o bloques que los visitantes no ven pero que leen los buscadores, sobre casinos, apuestas, farmacia o préstamos. Es la señal típica de una web hackeada.

Qué te podría pasar

Los atacantes están usando la buena reputación de vuestra web para promocionar la suya. Google puede marcar vuestra web como peligrosa o quitarla de los resultados, los clientes pueden ver advertencias y los intrusos pueden tener acceso a vuestros datos. Es grave y hay que tratarlo como una intrusión.

Cómo lo aprovecharía un atacante

Alguien entra en vuestra web por un plugin desactualizado o una contraseña robada y planta páginas ocultas. Vuestros visitantes no notan nada, pero los buscadores muestran vuestro dominio en búsquedas de casinos y farmacia. Vuestra reputación se hunde y ese mismo acceso se podría usar para algo peor.

Cómo arreglarlo

  1. Pedid a quien mantiene la web, o a vuestro hosting, que restaure una copia limpia anterior a la infección.
  2. Actualizad el gestor de contenidos, el tema y todos los plugins, y borrad los que no uséis.
  3. Cambiad todas las contraseñas: administración de la web, hosting, FTP y base de datos. Borrad los usuarios que no reconozcáis.
  4. Averiguad por dónde entraron, como un plugin antiguo o una contraseña compartida. Si no, volverá a pasar.
  5. Revisad Google Search Console por si hay avisos de seguridad y pedid una revisión cuando la web esté limpia.

Cómo comprobar que está arreglado

Ward vuelve a leer vuestra portada y busca el contenido oculto. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

La web redirige a otro dominio

Qué significa

Cuando alguien abre ejemplo.es, acaba en otro-dominio.com, que no es vuestro dominio. Es normal si lo habéis configurado vosotros, por ejemplo una tienda online en otra plataforma.

Qué te podría pasar

Si lo configurasteis a propósito, no pasa nada. Si no, es lo que ocurre cuando alguien toma el control de vuestro hosting o de vuestro DNS. Por eso conviene confirmarlo, y de ahí la gravedad media hasta que lo hagáis.

Cómo lo aprovecharía un atacante

Alguien toma un momento el control de vuestro hosting y añade una redirección en vuestra portada. Vuestros clientes escriben la dirección de siempre y llegan a una página parecida, donde introducen sus datos o se les ofrece un pago falso. Culpan a vuestra empresa.

Cómo arreglarlo

  1. Preguntad a vuestro equipo y a vuestro proveedor web si la redirección a esa dirección es intencionada.
  2. Si lo es, marcad el hallazgo como riesgo aceptado, con una nota que explique por qué.
  3. Si no lo es, revisad el hosting y el DNS por si hay reglas de redirección que no conocéis, y quitadlas.
  4. Cambiad todas las contraseñas (hosting, administración de la web, DNS y registrador) y activad la verificación en dos pasos.
  5. Pedid a vuestro proveedor que restaure una copia limpia si la web se modificó y que la revise por si hay código oculto.

Cómo comprobar que está arreglado

Ward vuelve a abrir la portada y sigue las redirecciones. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

No encontramos los textos legales

Qué significa

No vemos en vuestra portada enlaces a algunas páginas legales habituales. Esas páginas dicen quién es el titular de la web, qué hacéis con los datos de los visitantes y cómo se usan las cookies. Es orientativo: solo leemos la portada y los enlaces pueden estar en otro sitio.

Qué te podría pasar

Cuando una web recoge datos personales, aunque sea con un formulario de contacto, se espera una política de privacidad y la normativa (RGPD y LSSI) la exige. Si faltan estas páginas, podéis perder la confianza de los clientes y exponeros a reclamaciones. La gravedad es baja y se trata sobre todo de publicar los textos.

Cómo lo aprovecharía un atacante

No es algo que un atacante use contra vosotros. La exposición es legal: un cliente o un competidor que no encuentre política de privacidad junto a vuestros formularios puede presentar una reclamación ante la autoridad, y tendríais que demostrar qué hacéis con los datos.

Cómo arreglarlo

  1. Revisad el pie de vuestra web: las páginas pueden existir con otros nombres o no estar enlazadas desde la portada.
  2. Si no existen, haced que las redacten para vuestro negocio.Lo mejor es un abogado o un asesor especializado. Los generadores genéricos sirven de punto de partida, pero hay que revisarlos.
  3. Publicadlas como páginas de vuestra web.
  4. Enlazadlas desde el pie de todas las páginas y junto a cualquier formulario que recoja datos personales.
  5. Comprobad que el aviso de cookies coincide con las cookies que la web instala de verdad.

Cómo comprobar que está arreglado

Ward vuelve a leer los enlaces de vuestra portada. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

vosotros

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.