forumAbrir tema

Probé sitios gratuitos de escaneo de vulnerabilidades en mi web: me salieron decenas de fallos, ¿cuáles tengo que arreglar de verdad?

RReyhan K***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
16
#1

Últimamente me ha entrado preocupación por la seguridad del e-commerce de nuestra tienda de textiles para el hogar (venta al por mayor y menor) en Dubái. La semana pasada metí nuestro dominio en tres sitios gratuitos de escaneo de vulnerabilidades que encontré en internet. Cuando vi los resultados me entró el pánico, porque en los reportes aparecían un total de 48 fallos de seguridad y advertencias diferentes.

Lo raro es que lo que un sitio marcaba como 'crítico', otro lo ponía como 'riesgo bajo' o simple 'información'. No tenemos un desarrollador a tiempo completo en la empresa; para los temas técnicos de la web le pagamos a un especialista freelance 200 AED por hora. Tampoco quiero darle este reporte en bruto al especialista y gastarme cientos de dirhams a ciegas.

De todas estas alertas que sacaron las herramientas gratuitas ¿cuáles ponen en peligro real nuestra tienda y los datos de los clientes, y cuáles son mera formalidad o falsos positivos? ¿Cómo puedo priorizar esta lista sin perder tiempo ni dinero?

AAdemParticipante
Cargo
Asesor agrícola
Miembro desde
jul 2024
Mensaje
82
Más útil#2

Respuesta corta: Una parte importante de las alertas que generan los escáneres gratuitos son falsos positivos o falta de configuraciones generales que no permiten comprometer directamente el sistema. Primero debes atender los fallos que dan acceso directo a la base de datos, panel de administración o datos de clientes, y dejar para después los puntos secundarios de divulgación de información.

Antes de enviarle los 48 puntos de tu reporte al especialista externo, fíltralos con este enfoque de tres pasos:

1) Identifica los fallos reales y críticos: Errores como SQL Injection, ejecución remota de código (RCE) y salto de autenticación (auth bypass) requieren atención urgente. Cuando un escáner gratuito detecta esto, suele incluir en el reporte un ejemplo de la petición que lo activa. Si no hay ejemplo de petición y solo marca una advertencia general de versión de software, casi siempre es un falso positivo.

2) Agrupa las cabeceras de seguridad en un solo paquete: La falta de X-Frame-Options, Content Security Policy o HSTS se presentan como amenazas separadas, pero todas se resuelven en los ajustes del servidor con una sola configuración de 20 minutos. En vez de pagarle horas sueltas a tu especialista por cada una, pídele que defina todas las cabeceras de seguridad HTTP de una sola vez.

3) Separa las advertencias de ocultación de versión: El aviso de 'versión del servidor expuesta' que marcan mucho los escáneres no es una vía de intrusión por sí sola. En lugar de gastar presupuesto solo para ocultar el número de versión, asegúrate de que la infraestructura y los plugins que usas tengan las últimas actualizaciones instaladas.

TTuğçe K***Nuevo miembroMiembro de la comunidad
Miembro desde
sept 2026
Mensaje
310
#3

Los escáneres gratis solo miran desde afuera y revisan las respuestas HTTP. Por ejemplo, si en la respuesta del servidor se ve la versión de PHP o del servidor, lo marcan enseguida como riesgo medio. Eso no es una vulnerabilidad, solo exposición de info. A menos q haya un fallo confirmado para esa versión, no vale la pena gastar dinero.

HHasan Y***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
3
#4

El año pasado por un pánico parecido pagamos 1.600 AED a un externo por un reporte de 35 alertas. Al terminar vimos q 28 cosas eran solo agregar tres líneas de cabeceras de seguridad al servidor. Solo había un fallo de plugin con riesgo real y ese lo podíamos haber cerrado gratis actualizando el plugin.

ZZerrin T***Participante
Cargo
Responsable de exportaciones
Sector
Derecho
Tipo de organización
agencia boutique
Miembro desde
mar 2024
Mensaje
3
#5

Abra el informe y busque en la barra lo siguiente: 'Injection' 'XSS', 'Bypass', 'Arbitrary File'. Marque las líneas que contengan estas palabras al final probablemente le queden solo 3 o 4 puntos. Dígale a su especialista que solo verifique y solucione estos elementos. Por ahora puede ignorar el resto.

ZZehra E***ExpertoMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
220
#6

El objetivo de los sitios de escaneo gratuito suele ser asustar al usuario para venderle sus propios paquetes de escaneo profundo de pago o de consultoría. Si mira abajo del todo, verá que junto al informe suelen incluir ofertas como 'solucione esto profesionalmente con un solo clic'. No se crea todo lo que aparezca en rojo.

İİbrahim T***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
279
#7

¿Su web es un CMS listo tipo WordPress o es un sistema desarrollado totalmente a medida? Y al cobrar, ¿mantiene los datos de las tarjetas de crédito en su propio servidor o los redirige a la página de pago del proveedor? El análisis de riesgo cambia por completo según esto.

ZZeynep K***Experto
Cargo
Director de marketing
Sector
Textil
Tipo de organización
negocio de dos sucursales
Miembro desde
nov 2023
Mensaje
330
#8

Con calma, si su sitio no está sufriendo un ataque activo en este momento, no actúe con pánico. Las herramientas automáticas restan puntos por cualquier cabecera que falte. En el mundo web casi no existen sitios con cero advertencias. Su prioridad siempre debe ser la base de datos de clientes, el sistema de cifrado de administradores y los campos de los formularios.

ZZafer A***Participante
Cargo
Director de producto
Sector
Textil
Tipo de organización
taller
Miembro desde
sept 2024
Mensaje
61
#9

Junto a los puntos del informe suele haber códigos 'CVE' o 'CWE'. Los términos que no entienda, búsquelos directamente con ese código en internet. Si lee un par de publicaciones en foros sobre para qué sirve realmente esa vulnerabilidad en la práctica, podrá tratar el tema con su desarrollador con mucho más criterio.

BBarış Ç***Experto
Cargo
Responsable de almacén
Sector
Energía
Tipo de organización
negocio unipersonal
Miembro desde
sept 2024
Mensaje
35
#10

Lo probaré.

HHasan K***ExpertoMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
214
#11

Correcto. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Si no lo pones por escrito desde el principio, luego surgen discusiones. Si tenéis dudas, escribid, os responderé en la medida de lo posible.

FFurkan B***ExpertoMiembro de la comunidad
Miembro desde
jul 2025
Mensaje
32
#12

Si no me equivoco, quieres decir esto: Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada. Yo seguiría por ese camino.

AAslı O***Veterano
Cargo
Gestor de proyectos
Sector
Software
Tipo de organización
agencia boutique
Miembro desde
may 2023
Mensaje
23

Doki · Consultoría de cumplimiento KVKK · 2023

#13

Permíteme resumir lo que se ha dicho hasta ahora. Que todo el mundo haga algo no significa que sea lo correcto.

Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones. Si tenéis dudas, escribid, os responderé en la medida de lo posible.

BBurcuParticipante
Cargo
Desarrollador de interfaz
Miembro desde
sept 2024
Mensaje
96
#14

en su momento, nosotros también nos atascamos ahí y lo importante no es la cifra, sino en qué se basa esa cifra.

todos los que se apresuran con sitio de escaneo de vulnerabilidades se atascan en el missmo punto. eso es todo disculpa si me he extendido demasiado.

MMehmet M***Participante
Cargo
Especialista en marketing digital
Sector
Formación
Tipo de organización
distribuidor regional
Miembro desde
nov 2025
Mensaje
302
#15

Estoy de acuerdo. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Eso es todo, disculpa si me he extendido demasiado.

İİbrahim Y***Experto
Cargo
Gestor de proyectos
Sector
Papel
Tipo de organización
agencia boutique
Miembro desde
ene 2023
Mensaje
120
#16

Si no me equivoco, quieres decir esto: Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

ÖÖmer O***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
3
#17

Sí, la situación con sitio de escaneo de vulnerabilidades es exactamente así. Si regañas las falsas alarmas, nadie volverá a reportar.

La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

ŞŞerife D***Participante
Cargo
Director de contabilidad
Sector
Servicios de TI
Tipo de organización
agencia boutique
Miembro desde
feb 2024
Mensaje
101
#18

Llevé mucho tiempo con este asunto. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Espero que le sea útil.

YYavuz Ö***Experto
Cargo
Diseñador gráfico
Sector
Servicios de limpieza
Tipo de organización
cadena de tiendas
Miembro desde
jul 2023
Mensaje
95
#19

No sabía eso. Si decidimos sin medir, siempre acabamos en el mismo punto.

Las decisiones apresuradas son las que hay que corregir seis meses después. Si tenéis dudas, escribid, os responderé en la medida de lo posible.

DDilara B***Participante
Cargo
Director de operaciones
Sector
Fabricación de muebles
Tipo de organización
distribuidor regional
Miembro desde
jun 2024
Mensaje
1

Doki · Diseño de interfaz · 2024

#20

No tengo ninguna experiencia en sitio de escaneo de vulnerabilidades, por eso pregunto. Lo importante no es la cifra, sino en qué se basa esa cifra.

Yo seguiría por ese camino.

Responder