Un informe de ejemplo

Así es lo que recibes al revisar tu web con Checkeala: una nota de la A a la F y, para cada problema, qué pasa, por qué te importa y cómo arreglarlo, con enlaces a la ayuda de tu proveedor.

La web (tu-pyme-de-ejemplo.es) es inventada: es una pyme típica, con los fallos que más vemos. Los textos y la nota son los mismos que da el escaneo de verdad.

Informe de inspección tu-pyme-de-ejemplo.es Ejemplo
CCheckeala

Tu nota

C 60 de 100

Arregla estos 5 puntos y tu web sacará una A.

Tu correo: Google Workspace · Tu DNS: DonDominio

Así queda si lo guardas en PDF para pasárselo a quien te lleva la web.

Qué hay que arreglar

Crítico

Nadie frena los correos falsos en tu nombre (falta DMARC)

Tu dominio no tiene DMARC, la regla que dice qué hacer con los correos que se hacen pasar por ti.

Por qué importa y cómo arreglarlo
Por qué te importa
Sin DMARC, un correo falso con tu dirección puede llegar a tus clientes como si fuera tuyo. Además, Gmail y Yahoo ya lo exigen para entregar bien el correo.
Cómo arreglarlo
Añade en el DNS un registro TXT en «_dmarc» con «v=DMARC1; p=none; rua=mailto:tu-correo». Tras unas semanas revisando informes, pásalo a «p=quarantine».
Tiempo estimado
20 minutos
Mejorable

Tu WordPress no está en la última versión

Tu web usa WordPress 6.8.3. No tiene fallos de seguridad conocidos, pero ya hay versiones más nuevas.

Por qué importa y cómo arreglarlo
Por qué te importa
Las versiones antiguas dejan de recibir arreglos: cuando se descubra un fallo, tu web tardará más en estar protegida. Además, la portada dice qué versión usas, y eso ayuda a un atacante a saber qué probar.
Cómo arreglarlo
Haz una copia de seguridad y actualiza WordPress desde Escritorio → Actualizaciones, junto con los plugins y el tema. Activa las actualizaciones automáticas. Para no mostrar la versión, un plugin de seguridad (p. ej. «Hide WP Version») o, en el functions.php del tema, «remove_action('wp_head', 'wp_generator');».
Tiempo estimado
20 minutos
Mejorable

Falta HSTS

Tu web no le dice al navegador que use siempre la conexión segura (HSTS).

Por qué importa y cómo arreglarlo
Por qué te importa
La primera visita puede ser interceptada y desviada a una versión sin cifrar, sobre todo en wifis públicos.
Cómo arreglarlo
Añade la cabecera «Strict-Transport-Security: max-age=31536000». Se configura en minutos en el servidor o en el panel del hosting.
Tiempo estimado
10 minutos
Mejorable

Tu web dice qué programas y versiones usa

Tu servidor anuncia su software y versión: Server: Apache/2.4.41.

Por qué importa y cómo arreglarlo
Por qué te importa
Es como dejar la marca y el modelo de la cerradura en la puerta: si esa versión tiene fallos conocidos, un atacante sabe exactamente qué probar.
Cómo arreglarlo
Oculta las versiones en las cabeceras (por ejemplo, «expose_php = Off» en PHP o «ServerTokens Prod» en Apache) y, sobre todo, mantén ese software actualizado.
Tiempo estimado
15 minutos
Mejorable

Cualquier autoridad puede emitir certificados para tu dominio

Tu dominio no tiene registro CAA, que dice qué empresas pueden emitir certificados de seguridad para él.

Por qué importa y cómo arreglarlo
Por qué te importa
Sin CAA, si alguien engaña a una autoridad de certificación, podría conseguir un certificado válido a tu nombre y hacerse pasar por tu web.
Cómo arreglarlo
Añade en el DNS un registro CAA con la autoridad que emite tu certificado (por ejemplo, 0 issue "letsencrypt.org"). La ves pulsando el candado del navegador, en los detalles del certificado.
Tiempo estimado
10 minutos

Lo que ya está bien

  • CorrectoCertificado de seguridad válido
  • CorrectoSPF configurado
  • CorrectoDKIM configurado
  • CorrectoTu correo no está en listas negras
  • CorrectoGoogle no marca tu web como peligrosa
  • CorrectoPolítica de privacidad enlazada

Informe de Checkeala · checkeala.com · Solo con información pública; es orientativo y no garantiza la seguridad.

¿Y tu web, qué nota sacaría?

El escaneo es gratis, sin registro, y tarda menos de 30 segundos.

Revisar mi web gratis