forumAbrir tema

Escáneres de seguridad gratuitos arrojaron tres resultados distintos: ¿de cuál fiarnos?

SSultan A***Participante
Cargo
Especialista en pruebas
Sector
Transporte
Tipo de organización
Empresa de 300 empleados
Miembro desde
ago 2025
Mensaje
143

Doki · Consultoría de cumplimiento KVKK · 2023

#1

La semana pasada notamos una lentitud extraña en nuestro sitio de e-commerce donde vendemos productos de diseño al por mayor a clientes de EE. UU. Para revisar la web, que factura unos 18.000 dólares al mes y recibe de 800 a 900 visitantes únicos al día, pasamos tres escáneres de seguridad gratuitos populares en internet. Sin embargo, nos quedamos totalmente descolocados porque cada herramienta mostró un panorama completamente distinto.

El primer escáner decía que el sitio estaba totalmente limpio y actualizado, mientras que el segundo detectó una redirección sospechosa en un archivo JavaScript externo y señaló que la web podría entrar en lista negra. El tercero no encontró código malicioso pero etiquetó la web como de alto riesgo por el certificado SSL y las cabeceras HTTP. Esta inconsistencia nos ha dejado bastante intranquilos; nos han dado un presupuesto de unos 1.500 dólares de una empresa de ciberseguridad profesional para un análisis completo, pero queremos entender la situación antes de hacer ese gasto de golpe.

¿Cuál de estos informes contradictorios que ofrecen los analizadores gratuitos deberíamos tomar en serio? ¿Es posible saber si realmente hay un malware infectando la web usando herramientas de escaneo externo, o qué pasos deberíamos dar en el lado del servidor?

BBetülExperto
Cargo
Consultor de gestión
Miembro desde
oct 2023
Mensaje
164
Más útil#2

Respuesta corta: No podéis fiaros al 100% de ningún escáner externo gratuito porque solo ven vuestro sitio como un visitante desde fuera; sin embargo, si uno solo de ellos ha saltado con un aviso de código malicioso, debéis tratarlo como una vulnerabilidad real hasta que se demuestre lo contrario. El que dice que está limpio puede que simplemente no haya visto la amenaza al no poder leer los archivos del servidor o la base de datos.

Los analizadores gratuitos desde el exterior solo consultan el código fuente de la página escaneada, los archivos de script externos cargados y los registros de listas negras generales. El malware suele programarse para ocultarse; mientras muestra una página limpia a los bots de buscadores o a las IP de escáneres de seguridad conocidos, activa el código malicioso para usuarios reales o navegadores específicos. Inspeccionad de inmediato con las herramientas de desarrollador del navegador el archivo JavaScript que señaló el segundo escáner y ved si hace peticiones a un dominio externo desconocido.

No hace falta que os gastéis de golpe 1.500 dólares en consultoría. Lo primero es listar en el servidor los archivos core modificados en los últimos 14 días, revisar las cuentas de administrador en la base de datos y filtrar en los logs de acceso del servidor las peticiones POST sospechosas de IP extrañas. Al examinar el código base quedará claro si este aviso proviene solo de un plugin de analítica antiguo o si se trata de una inyección real.

IIrmak V***Participante
Cargo
Contabilidad básica
Sector
Comercio electrónico
Tipo de organización
empresa dentro de un holding
Miembro desde
feb 2025
Mensaje
312
#3

La advertencia de JavaScript que encontró la segunda herramienta es probablemente un mecanismo de redirección condicional. El código malicioso no se muestra a los administradores con sesión iniciada, solo se activa para visitantes cuyo encabezado Referer sea Google. Extraigan el código de la página desde la terminal usando curl con distintos valores de User-Agent y Referer. Busquen funciones sospechosas como eval, base64_decode o document.write dentro del archivo.

GGökhan A***Participante
Cargo
Fabricante · muebles
Miembro desde
oct 2023
Mensaje
74
#4

Antes de entrar en pánico revise dos cosas: Primero entre al panel de Google Search Console de su sitio y mire la pestaña Problemas de seguridad; si Google detectó un peligro, lo listará claramente ahí. Segundo, determine la fecha del último respaldo limpio de su sitio web. Si el problema empezó hace unos días comparar desde la copia de respaldo es la forma más rápida.

RReyhan A***Participante
Cargo
Especialista en marketing digital
Sector
Joyería
Tipo de organización
distribuidor regional
Miembro desde
oct 2024
Mensaje
97
#5

El año pasado ignoramos una advertencia similar porque dos escáneres decían que estaba limpio. 48 horas después, el buscador bloqueó nuestro sitio con una pantalla roja. Los anuncios se detuvieron y perdimos cerca de 4.200 dólares en facturación esa semana. El informe limpio de los escáneres externos da una falsa tranquilidad, denle siempre prioridad al reporte que dice que está infectado.

GGürkan U***Participante
Cargo
Técnico de servicio
Sector
Retail
Tipo de organización
mediana empresa
Miembro desde
ene 2023
Mensaje
2
#6

Que el tercer escáner diga que hay un riesgo alto por los encabezados HTTP es una táctica típica de marketing. Muchas herramientas gratuitas exageran los encabezados de seguridad faltantes como si el servidor tuviera un virus para intentar vender su propio plugin de pago. No confunda la falta de configuración con una infección activa de malware.

edit: he corregido unas erratas.

OOsman K***VeteranoMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
279
#7

yo q tu no ignoraría para nada la alerta de script externo. x lo general son contadores viejos olvidados en la web o pixels de chat de terceros q hackean y meten redirecciones... miren en el código fuente entre las etiquetas head, si hay un dominio raro da el cantazo de una.

ZZehra T***Participante
Cargo
Director de operaciones
Sector
Transporte
Tipo de organización
startup recién creada
Miembro desde
abr 2026
Mensaje
68

Doki · Prueba de penetración · 2025

#8

¿Su sitio está basado en WordPress o es un software a medida desarrollado desde cero? Además, ¿ese archivo JavaScript sospechoso está alojado en su propio servidor o se carga desde un servidor externo? Si comparte estos dos datos será más fácil orientarle.

VVeli P***Experto
Cargo
Director de producto
Sector
Textil
Tipo de organización
cadena de tiendas
Miembro desde
dic 2024
Mensaje
23
#9

Para aclarar los informes contradictorios siga este orden: 1) Guarde el enlace completo del archivo de script que el segundo escáner marca como sospechoso. 2) Abra el código fuente del archivo en el servidor y revise si hay códigos de redirección extraños. 3) Compruebe la fecha de última modificación a través del FTP o el panel del servidor. 4) Deje las advertencias de certificados y encabezados de la tercera herramienta para después.

BBeren N***Participante
Cargo
Gestor de proyectos
Sector
Seguros
Tipo de organización
Empresa de 300 empleados
Miembro desde
mar 2024
Mensaje
6

Doki · Diseño de interfaz · 2025

#10

No se desanime para nada, en sitios de comercio electrónico activos suelen ocurrir falsas alarmas o pequeñas filtraciones de scripts. Si le da reparo tocar la parte del código, abra un ticket con el equipo de soporte de su empresa de hosting y envíeles el registro que dio el segundo escáner; ellos le harán un escaneo antivirus a nivel de servidor de forma gratuita.

OOsman A***ExpertoMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
316
#11

Hace dos años viví exactamente lo mismo. Empezad con una pequeña prueba, no lo integréis todo de golpe.

También me gustaría saber si alguien lo hace de otra manera.

DDilekNuevo miembro
Cargo
Pastelería
Tipo de organización
empresa dentro de un holding
Miembro desde
nov 2024
Mensaje
19
#12

creo que es difícil hablar con tanta claridad sobre escaneo seguridad web gratis pero la gente no defiende el proceso, defiende la costumbre. la resistencia viene de ahí.

KKemal S***Participante
Cargo
Editor de contenido
Sector
Deportes y fitness
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2022
Mensaje
1
#13

¿Creen que esto funciona a cualquier escala? El tiempo que tardas en detectar un problema determina directamente su coste.

Ánimo.

OOnur Ç***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
222
#14

En su momento, nosotros también nos atascamos ahí. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Empezad con una pequeña prueba, no lo integréis todo de golpe. Esta es mi opinión, no lo escribo como una verdad absoluta.

OOya Ç***Participante
Cargo
Técnico de control de calidad
Sector
Medios y publicación
Tipo de organización
distribuidor regional
Miembro desde
oct 2023
Mensaje
248
#15

han surgio tres opiniones distintas todas se complementan. si el permiso y el alcance no están por escrito que no empiece la prueba.

yo seguiría por ese camino.

ÖÖzlemParticipante
Cargo
Agencia de publicidad
Tipo de organización
Empresa de 20 empleados
Miembro desde
may 2024
Mensaje
108
#16

Correcto. La respuesta varía mucho según el sector, no hay una regla general.

También me gustaría saber si alguien lo hace de otra manera.

NNeslihan K***Experto
Cargo
Responsable de TI
Sector
Catering
Tipo de organización
cadena de tiendas
Miembro desde
ene 2023
Mensaje
40
#17

Estoy totalmente de acuerdo. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

También me gustaría saber si alguien lo hace de otra manera.

CCansu C***ParticipanteMiembro de la comunidad
Miembro desde
mar 2022
Mensaje
66
#18

De acuerdo, incluso me gustaría recalcarlo... La gente no defiende el proceso defiende la costumbre. en fin la resistencia viene de ahí.

Comprobado por experiencia.

FFerhat O***Participante
Cargo
Líder de equipo de desarrollo
Sector
Embalaje
Tipo de organización
Empresa de 20 empleados
Miembro desde
sept 2023
Mensaje
52

Doki · Migración de infraestructura · 2024

#19

Lo que voy a preguntar sonará un poco novato, perdonadme. El tiempo que tardas en detectar un problema determina directamente su coste.

Al tomar decisiones, escribe también el peor escenario, no solo el mejor. Lo dejo como nota, por si sirve.

ÜÜmit Ö***Participante
Cargo
Director de ventas
Sector
Imprenta
Tipo de organización
mediana empresa
Miembro desde
nov 2024
Mensaje
108
#20

Lo escribo para que no cometan el mismo error. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

Eso es todo, disculpa si me he extendido demasiado.

Responder