Una revisión útil empieza por el permiso y el alcance, no por una herramienta. Debes saber qué dominios, entornos y proveedores están incluidos, quién puede autorizar las pruebas y qué acciones están expresamente prohibidas. Ser propietario de una marca no implica necesariamente controlar toda la infraestructura que la sirve.
Las comprobaciones automáticas pueden detectar versiones visibles, certificados, cabeceras o configuraciones que merecen atención, pero no demuestran por sí solas que exista una vulnerabilidad explotable. El objetivo defensivo es reunir evidencia suficiente para corregir y volver a comprobar, minimizando el tratamiento de datos y evitando técnicas que degraden el servicio.
Las preguntas que deberían guiar la investigación
¿Existe autorización verificable?
Identifica al titular técnico, el proveedor de alojamiento y la persona que puede autorizar por escrito el alcance, el horario y los límites. Sin permiso, limítate a observaciones públicas no intrusivas.
¿Qué activos y entornos están incluidos?
Enumera dominios, subdominios, API, paneles, terceros y entornos. Excluye expresamente sistemas compartidos, producción crítica y proveedores que no hayan dado autorización.
¿Qué riesgo puede causar la prueba?
Separa inventario y revisión de configuración de cualquier prueba activa. Las acciones con posibilidad de carga, bloqueo, modificación o acceso a datos requieren controles adicionales y personal cualificado.
¿Cómo se corregirá y verificará?
Acordar responsable, plazo, copia de seguridad, plan de reversión y retest evita que el informe termine como una lista de alertas sin resolver.
Fuentes que pueden aportar contexto
INCIBE: analiza la seguridad de tu web
Orientación para empresas sobre certificados, vulnerabilidades conocidas, reputación, malware y la necesidad de contrastar resultados y acudir a profesionales cuando falten capacidades internas.
Consultar fuente oficialOWASP Web Security Testing Guide
Marco técnico de referencia para organizar pruebas de aplicaciones web. Su uso debe adaptarse al alcance autorizado y al riesgo del entorno.
Consultar fuente oficialOWASP Secure Headers Project
Referencia sobre cabeceras HTTP que pueden reforzar controles del navegador. Una cabecera correcta es una capa defensiva, no una certificación global de seguridad.
Consultar fuente oficialCódigo Penal: acceso no autorizado a sistemas
El artículo 197 bis tipifica determinados accesos o interceptaciones sin autorización. Consulta el texto oficial y obtén asesoramiento jurídico si el alcance genera dudas.
Consultar fuente oficial
Un proceso paso a paso
Documenta permiso y alcance
Registra titular, activos incluidos, exclusiones, fechas, contactos de emergencia, límites de carga y tratamiento de datos. Conserva la aceptación de todas las partes relevantes.
Crea un inventario mínimo
Relaciona dominios, certificados, tecnología mantenida por tu equipo, proveedores, funciones críticas y datos tratados. No intentes descubrir activos ajenos mediante acceso o engaño.
Empieza por controles de bajo riesgo
Comprueba HTTPS y caducidad, cabeceras, actualizaciones, exposición accidental de copias o paneles, configuración de cookies y canales de contacto. Confirma manualmente cada alerta antes de escalarla.
Prueba en un entorno controlado
Las comprobaciones activas deben ejecutarse, cuando sea posible, en preproducción con datos ficticios, copias de seguridad, límites de velocidad, supervisión y procedimiento de parada.
Prioriza por impacto y evidencia
Distingue vulnerabilidad confirmada, configuración débil, observación informativa y falso positivo. Añade activo, prueba reproducible de bajo riesgo, impacto, responsable y fecha objetivo.
Corrige y vuelve a comprobar
Aplica el cambio con control de versiones y reversión, valida que el servicio sigue funcionando y repite solo la comprobación necesaria para cerrar el hallazgo.
Señales que merecen una segunda comprobación
Software sin soporte o sin inventario
CMS, extensiones y dependencias desconocidas dificultan saber qué avisos afectan realmente al servicio y quién debe actualizarlo.
Administración o copias expuestas
Paneles, archivos de respaldo, mensajes de depuración o listados de directorio visibles pueden revelar información sensible aunque no se intente acceder a ella.
Controles del navegador ausentes
HTTPS inconsistente, cookies sin atributos adecuados o cabeceras defensivas ausentes merecen revisión contextual; no prueban por sí solos una intrusión posible.
Pruebas sin parada ni responsable
Un escáner lanzado contra producción sin límites, supervisión o contacto operativo puede provocar un incidente aunque la intención sea defensiva.
Qué debería quedar al terminar
- Un alcance firmado con activos, exclusiones, técnicas permitidas, ventana de trabajo y contactos de emergencia.
- Un inventario de controles y hallazgos clasificados por evidencia, impacto y urgencia, sin datos personales innecesarios.
- Un plan de corrección con responsables, fechas, reversión y retest documentado.
Límites de privacidad y uso responsable
- No escanees, intentes acceder ni pruebes credenciales en sistemas de terceros sin autorización expresa; una web públicamente accesible no concede permiso para atacarla.
- No uses datos reales para demostrar impacto, no descargues información ajena y detén la revisión si aparece información personal, secretos o inestabilidad.
- Esta guía no sustituye una auditoría profesional, un análisis jurídico ni la respuesta a incidentes. Si ya existe una intrusión, preserva registros y solicita ayuda especializada.
Preguntas frecuentes
¿Puedo analizar la web de un proveedor porque presta servicio a mi empresa?
No necesariamente. El contrato y la autorización deben cubrir ese activo y esas pruebas. Solicita permiso al titular técnico o utiliza sus informes y canales de seguridad.
¿Una mala puntuación de cabeceras significa que la web está comprometida?
No. Indica controles que pueden mejorarse y deben interpretarse según la aplicación. Tampoco una puntuación alta descarta errores de autorización, lógica o mantenimiento.
¿Debo probar que una vulnerabilidad permite extraer datos?
No. En una revisión defensiva se debe usar la mínima evidencia necesaria. Si confirmar el impacto requiere acceder a datos, modificar información o degradar el servicio, detente y escala a personal autorizado.