Documento de ejemplo. El sitio web y los hallazgos que aparecen abajo son ilustrativos y no describen a ningún cliente real.

Informe de ejemplo

Informe de ejemplo del chequeo de seguridad web

Este es el formato que produce un Chequeo de Seguridad del Sitio Web de alcance fijo. Los hallazgos se agrupan por gravedad, cada uno está escrito en lenguaje claro y cada recomendación dice qué hacer al respecto.

Volver al Chequeo de Seguridad del Sitio Web

Plan representado

No se requiere ninguno. El Chequeo de Seguridad Web es un encargo aparte de alcance fijo, a $299, que se compra una sola vez para un sitio web. No forma parte de ningún plan mensual y no hace falta tener un plan de mantenimiento para pedirlo. Un informe real indica el sitio web que cubre.

Periodo del informe

Una revisión puntual realizada a lo largo de tres días hábiles de un mes de muestra. Un chequeo es una foto fija, no una cobertura continua: cada hallazgo describe el sitio web tal y como estaba en las fechas de la revisión.

Sitio web de ejemplo

www.example-sample-site.com - un sitio web de empresa ficticio, de cara al público, sobre un CMS estándar, revisado dentro del alcance autorizado. Aquí no se describe ningún sitio web real de un cliente.

Comprobaciones realizadas

Lo que cubrió la revisión de alcance fijo: el sitio web público más los aspectos básicos a nivel de cuenta que el propietario autorizó. No se modificó nada y no se explotó nada.

  • Vigencia del software: versiones del núcleo del CMS, del tema y de los plugins frente a las publicadas.
  • Control de acceso: exposición del acceso de administrador, limitación de intentos y disponibilidad de doble factor.
  • Seguridad del transporte: obligatoriedad de HTTPS, validez del certificado y recursos con contenido mixto.
  • Higiene: cabeceras de respuesta de seguridad, revelación de versión, protección del formulario frente a abusos y plugins sin usar.

Problemas detectados

Ocho hallazgos en esta muestra: uno alto, tres medios, cuatro bajos o informativos. La gravedad describe la exposición, no la prueba de que algo se haya visto comprometido.

  • Alto - Actualizaciones de software: el núcleo del CMS está tres versiones menores por detrás y existe una corrección publicada.
  • Medio - Control de acceso, transporte y copias de seguridad: el acceso de administración no tiene limitación de intentos ni doble factor, una página carga un recurso de contenido mixto por HTTP plano y no se detectó ningún calendario verificado de copias de seguridad externas.
  • Bajo - Higiene: las cabeceras de respuesta de seguridad no están definidas, la versión del software se revela en el código fuente de la página, el formulario de contacto no tiene protección contra abusos y siguen instalados dos plugins inactivos.

Actualizaciones realizadas

Ninguna, por diseño. Un chequeo de seguridad es una revisión, no un saneamiento: durante el chequeo no se hace ninguna actualización, cambio de configuración ni modificación de archivos en tu sitio web. Cada corrección listada en las recomendaciones se presupuesta y se aprueba antes de empezar cualquier trabajo.

Trabajo técnico realizado

Ninguno en el sitio web en producción. El trabajo de este encargo es análisis e informe: revisar las superficies accesibles públicamente, confirmar a mano cada hallazgo para que nada se reporte solo por un análisis automatizado, y redactarlo en un lenguaje sobre el que puedas actuar o que puedas pasar a quien mantenga el sitio.

Incluido frente a comprado por separado

El chequeo tiene un precio fijo y un alcance fijo. Corregir lo que encuentra es un trabajo aparte, que se presupuesta cuando ya tienes el informe y has decidido qué quieres hacer.

Incluido en el chequeo de $299

  • Revisión del sitio web accesible públicamente en cuanto a vigencia del software, control de acceso, seguridad del transporte e higiene.
  • Hallazgos clasificados por gravedad, cada uno confirmado a mano en lugar de reportado directamente desde un escáner.
  • Este informe escrito en lenguaje claro, con una lista priorizada de próximos pasos recomendados.
  • Una conversación de seguimiento para repasar los hallazgos y responder preguntas.

Se compra por separado, nunca se da por incluido

  • Aplicar las correcciones: las actualizaciones, el fortalecimiento y los cambios de configuración se presupuestan después del informe.
  • La supervisión continua y las actualizaciones mensuales, que es lo que cubre un plan de Cuidado Web.
  • Las pruebas de penetración, las auditorías de código, la certificación de cumplimiento y la respuesta ante incidentes para un sitio web ya comprometido.

Próximos pasos recomendados

Por orden de prioridad. Cada punto dice qué hacer, no solo qué está mal.

  • Aplicar las actualizaciones pendientes del núcleo del CMS y de los plugins en una copia de staging, verificarlas allí y después publicarlas.
  • Añadir limitación de intentos de acceso y autenticación de doble factor para todas las cuentas de administrador.
  • Forzar HTTPS en todo el sitio y sustituir el recurso de contenido mixto que queda.
  • Establecer una copia de seguridad diaria, verificada y externa, y hacer una prueba de restauración con ella.
  • Definir cabeceras de respuesta de seguridad básicas y eliminar los dos plugins inactivos.

Riesgos sin resolver

Lo que queda abierto al final del chequeo. Un chequeo que no cerró nada te dice igualmente dónde estás exactamente.

  • Todos los hallazgos anteriores están sin resolver. El chequeo no corrige nada, así que la exposición del sitio web no cambia hasta que se apliquen las recomendaciones.
  • El contenido de la base de datos, el código fuente de la aplicación y todo lo que quede fuera del alcance autorizado de la revisión no se revisó ni se dio por correcto.

Limitaciones de este informe

Esta es una revisión puntual de un sitio web público. No es una prueba de penetración, no son pruebas destructivas, no es una certificación ni una auditoría de cumplimiento, no es respuesta ante incidentes y no es una garantía de que un sitio web nunca pueda ser comprometido. Los hallazgos describen lo que era observable en las fechas de la revisión, y todo lo que no era observable se reporta como desconocido en lugar de darse por seguro.