forumAbrir tema

¿Se puede revisar la seguridad de nuestro sitio web desde Google sin pagar un escaneo?

HHilal Ç***Nuevo miembro
Cargo
Director de TI
Sector
Construcción
Tipo de organización
taller
Miembro desde
ago 2026
Mensaje
292

Doki · Diseño de interfaz · 2025

#1

Tenemos un e-commerce B2B con sede en Chicago que vende insumos y empaques al por mayor para restaurantes. Manejamos unos 45.000 visitantes únicos al mes y unos 20.000 dólares en pedidos online. Como infraestructura usamos un CMS open source muy conocido.

Ayer nos llamó una agencia de ciberseguridad diciendo que nuestro sitio era vulnerable y nos quisieron vender un paquete de escaneo periódico por 150 dólares al mes. El vendedor nos asustó diciéndonos: "Google les puede meter el sitio en lista negra en cualquier momento, si a sus clientes les sale la pantalla roja de advertencia se les va todo el tráfico a cero".

Lo que me pregunto es: ¿no podemos monitorear la seguridad del sitio gratis con las herramientas de webmaster de Google, Search Console y sus opciones de transparencia? ¿Google nos avisa a tiempo si hay malware o si nos hackean, o de verdad hacen falta estos servicios de escaneo de pago?

VVeli K***Participante
Cargo
Responsable de almacén
Sector
Logística
Tipo de organización
negocio unipersonal
Miembro desde
jun 2022
Mensaje
204
Más útil#2

Respuesta corta: Las herramientas de Google son un excelente mecanismo de monitoreo gratuito para saber si tu sitio fue atacado o si le está infectando malware a los visitantes, pero no son un escáner proactivo de vulnerabilidades. Google no va a detectar los fallos de seguridad de tu sitio antes de que te hackeen; solo te avisa cuando el sitio ya fue comprometido o empezó a distribuir spam.

Para usar el ecosistema de Google como un escudo eficaz seguí estos 3 pasos: 1) Verificá la propiedad a nivel de dominio en Google Search Console y revisá semanalmente la pestaña Problemas de seguridad y acciones manuales en el menú izquierdo. Dejá activadas las notificaciones para que los alertas por mail le lleguen al toque a tu responsable técnico. 2) Ingresá tu dominio en la herramienta de Navegación Segura del Informe de Transparencia de Google para comprobar que tu sitio no esté marcado por contenido engañoso o distribución de archivos dañinos. 3) Hacé búsquedas periódicas en Google usando operadores avanzados para tu dominio, verificando que no se hayan generado páginas de spam o links en otros idiomas inyectados en tu base de datos o servidor.

Sobre la oferta de 150 dólares mensuales: si en tu sitio procesás tarjetas o datos de clientes, siempre hay riesgos que Google no ve, como escalada de privilegios en el servidor, manipulación de formularios o inyecciones SQL. Pero el escaneo que venden estas agencias suele ser un reporte automático de herramientas básicas. Si mantenés actualizados tu CMS, plugins y software del servidor, y ponés reglas firmes en un WAF, no tenés ninguna necesidad de gastar en esa suscripción de 150 dólares al principio.

MMehmet Y***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
6
#3

Google no es un policía, es un bombero: no te avisa cuando tenés riesgo de incendio en casa, te avisa cuando las llamas llegan al techo y los vecinos ven el humo. Para seguridad preventiva Google solo no alcanza.

HHalilParticipante
Cargo
Cadena de suministro
Miembro desde
dic 2023
Mensaje
114
#4

El año pasado no caímos en una táctica de miedo parecida, pero tardamos en revisar Google Search Console. Nos habían inyectado un código de redirección oculto en la web. Pasaron 4 días hasta que Google se dio cuenta y puso la pantalla roja en el sitio, y esa semana los pedidos nos bajaron de 5.000 dólares a 800 dólares.

AAycan P***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
260
#5

El 90% de esas agencias que te llaman ejecutan scripts gratuitos de código abierto por detrás y te sacan un PDF muy bonito con su logo. En vez de soltar 1.800 dólares al año por esos informes automáticos, es mucho mejor pagarle una sola vez a un especialista en servidores para que te haga un bastionado de seguridad.

RRamazan T***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
4
#6

Para complementar las alertas gratuitas de Google, no dejes de hacer estos tres pasos: 1) Cambia la ruta de acceso al panel de administración y pon verificación en dos pasos (por SMS o app) en la cuenta de admin. 2) Elimina del todo los temas y plugins que no usen. 3) Configura a nivel de DNS un servicio gratuito de firewall y caché para bloquear el tráfico de bots.

BBarış Y***Experto
Cargo
Desarrollador backend
Tipo de organización
agencia boutique
Miembro desde
jun 2023
Mensaje
296
#7

El bot de Google renderiza tu sitio desde fuera como si fuera un visitante normal. Por tanto, no puede escanear los puertos abiertos tras tus archivos PHP, las puertas traseras o los fallos de permisos en la base de datos. Solo puede detectar scripts dañinos visibles en el código fuente, iframes ocultos o formularios de phishing.

İİbrahim Y***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
3
#8

huye siempre de las agencias que venden metiendo miedo. conecta las notificaciones por correo de Search Console al teléfono del administrador y haz copias de seguridad diarias de la base de datos y de los archivos... aunque pase algo malo restaurar el backup no te lleva ni media hora.

KKaan G***ParticipanteMiembro de la comunidad
Miembro desde
dic 2022
Mensaje
1
#9

Mañana mismo por la mañana busca el nombre de tu web en el buscador y revisa los títulos de las páginas en los resultados. Si no salen cosas de apuestas medicamentos sin receta o caracteres raros sin sentido, y tu Search Console está limpio, no le des tu dinero a la agencia por el pánico que te quieren meter.

BBurak G***Participante
Cargo
Contable
Sector
Contabilidad y asesoría fiscal
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2024
Mensaje
184

Doki · Prueba de penetración · 2026

#10

Han surgido tres opiniones distintas, todas se complementan. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Yo seguiría por ese camino.

SSinan B***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
140
#11

lo que voy a preguntar sonará un poco novato perdonadme. la verdad un informe de escaneo automático no es lo mismo que una prueba de penetración.

el error cometido por revisar segridad sitio google suele ser reversible pero caro.. y si escribís el resultado aquí también servirá de ayuda a otros.

HHavva Y***Participante
Cargo
Propietario de empresa
Sector
Catering
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jul 2023
Mensaje
6

Doki · Aplicación móvil · 2024

#12

Voy a contar mi experiencia. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

DDilekNuevo miembro
Cargo
Pastelería
Tipo de organización
empresa dentro de un holding
Miembro desde
nov 2024
Mensaje
19
#13

me pasó lo mismo.. luego nngún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

si tenéis dudas, escribid, os responderé en la medida de lo posible.

GGizem Y***Participante
Cargo
Miembro del consejo de administración
Sector
Ganadería
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2024
Mensaje
209

Doki · Contrato de mantenimiento de servidores · 2025

#14

Estoy totalmente de acuerdo. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

BBurcu A***Participante
Cargo
Director de operaciones
Sector
Cosmética
Tipo de organización
distribuidor regional
Miembro desde
ene 2022
Mensaje
5

Doki · Aplicación móvil · 2026

#15

Llevé mucho tiempo con este asunto. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Ánimo.

RRecep Y***Participante
Cargo
Administrador de sistemas
Sector
Deportes y fitness
Tipo de organización
agencia boutique
Miembro desde
jun 2022
Mensaje
9
#16

No tengo ninguna experiencia en revisar seguridad sitio google, por eso pregunto. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Ánimo.

BBeren V***Participante
Cargo
Técnico de servicio
Sector
Publicidad y promoción
Tipo de organización
Empresa de 120 empleados
Miembro desde
mar 2024
Mensaje
123
#17

Han surgido tres opiniones distintas todas se complementan. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Ánimo.

ZZerrin T***Participante
Cargo
Técnico de control de calidad
Sector
Servicios de salud
Tipo de organización
cooperativa
Miembro desde
oct 2023
Mensaje
389

Doki · Diseño de interfaz · 2024

#18

Voy a defender lo contrario, no se molesten. Todos los que se apresuran con revisar seguridad sitio google se atascan en el mismo punto.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

İİlker K***Experto
Cargo
Desarrollador de software
Sector
Transporte
Tipo de organización
Empresa de 300 empleados
Miembro desde
nov 2022
Mensaje
42
#19

Estoy de acuerdo a medias, en parte no. Si regañas las falsas alarmas, nadie volverá a reportar.

Lo dejo como nota, por si sirve.

LLevent E***Participante
Cargo
Responsable de almacén
Sector
Servicios de salud
Tipo de organización
Empresa de 120 empleados
Miembro desde
jul 2024
Mensaje
108
#20

Hay una cosa a la que hay que prestar atención. o sea la respuesta varía mucho según el sector, no hay una regla general.

Comprobado por experiencia.

Responder