Informe de muestra · datos ficticios
Así se ve el análisis de una web
Este ejemplo no corresponde a un dominio real. Enseña qué revisamos, qué evidencia mostramos y qué acción proponemos. No es una auditoría de seguridad ni un certificado.
- Dominio
- ejemplo.invalid
- Método
- Versión 3
- Peticiones
- Públicas y limitadas
Comparación ficticia · ejemplo de presentación
Grupo de referencia
En esta muestra, 6 de 10 medios ficticios publican validadores de caché; ejemplo.invalid también. La comparación usaría dominios autorizados o recursos públicos, sin mostrar nombres concretos.
Muestra ilustrativa: 10 dominios, corte ficticio del 1 de septiembre de 2026. No es una media del mercado ni permite concluir qué agentes respetan esas señales.
Recursos para el acceso automatizado
Qué encuentra un agente honesto al llegar al dominio.
Detectado
robots.txt legible
Es el lugar estándar donde un sitio publica sus reglas de rastreo; detectamos si responde y puede interpretarse.
Límite: Que exista no indica qué agentes lo respetan en la práctica; es una declaración, no una medida de tráfico.
- Petición ficticia:
- GET https://ejemplo.invalid/robots.txt
- Respuesta:
- HTTP 200 · content-type: text/plain
- Evidencia:
- Fragmento: User-agent: * · Disallow: /privado/
No detectado
Reglas explícitas para agentes de IA
Detectamos más de treinta tokens documentados (GPTBot, ClaudeBot, PerplexityBot, Google-Extended, Bytespider y otros) sin inferir qué hará cada sistema. Lista revisada el 12 de septiembre de 2026.
Límite: Nombrar tokens no es necesariamente mejor que una regla con User-agent: * bien pensada; es una decisión editorial, no una virtud universal.
Acción: Decidir la política para agentes de IA y expresarla con reglas explícitas si se quiere un trato distinto del general. Revisar que los grupos del robots.txt reflejan la política decidida, sin contradicciones entre Allow y Disallow.
No detectado
llms.txt publicado
Es una propuesta emergente para resumir en texto plano qué ofrece el sitio a los modelos.
Límite: Es una convención en propuesta: no concede derechos, no sustituye a las condiciones de uso y su adopción real por los agentes no está garantizada.
Acción: Si interesa, publicar /llms.txt con un resumen honesto del sitio y cómo citarlo. Pedir https://tu-dominio/llms.txt y comprobar que responde texto plano, no una página de error.
Detectado
Sitemap declarado y accesible
El mapa del sitio reduce el rastreo a ciegas y hace medible qué se ha leído.
Límite: Que el sitemap responda no garantiza que esté actualizado ni que cubra las URLs importantes.
Detectado
Caché condicional (ETag o Last-Modified)
Los validadores permiten que un agente educado pregunte si algo cambió en vez de descargar de nuevo.
Límite: Anunciar validadores no demuestra que el servidor responda 304; eso lo comprueba la comprobación siguiente.
Detectado
Respuesta 304 ante petición condicional
Comprueba que la caché no solo se anuncia, sino que funciona ante una petición con validador.
Límite: Un 200 con contenido nuevo puede ser correcto si la página cambió entre ambas peticiones; un único resultado no certifica el comportamiento general.
- Petición ficticia:
- GET https://ejemplo.invalid/ · If-None-Match: W/"muestra-42"
- Respuesta:
- HTTP 304 · cuerpo vacío
- Evidencia:
- El validador coincide con el ETag obtenido en la petición anterior.
Detectado
Condiciones de uso enlazadas desde la portada
Un agente (y una persona) necesita encontrar los términos sin adivinar la URL.
Límite: Detectamos un enlace que apunta a condiciones o aviso legal; no evaluamos su contenido jurídico.
No detectado
Datos estructurados en la portada
JSON-LD, microdatos u Open Graph hacen que autoría y fecha se puedan leer sin interpretar el diseño.
Límite: La presencia de la etiqueta no demuestra que el contenido sea válido o extraíble; solo que se ha declarado.
Acción: Publicar datos estructurados (por ejemplo schema.org en JSON-LD) con autoría y fechas. Validar la portada con una herramienta de datos estructurados y comprobar que no hay errores.
Detectado
URL canónica declarada
La canónica declara la dirección preferida de una página.
Límite: Declara una preferencia; no impide por sí sola que una misma página se cite con direcciones distintas.
No detectado
Canal de novedades (RSS o Atom)
Un canal de novedades permite seguir cambios sin repetir el rastreo completo.
Límite: Detectamos el enlace declarado en la portada; no comprobamos que el canal esté al día.
Acción: Publicar un RSS o Atom y enlazarlo con una etiqueta link en la cabecera de la portada. Buscar en la portada un link de tipo application/rss+xml o application/atom+xml y abrirlo.
Señales de configuración defensiva observables
Señales públicas de configuración. No son una auditoría de seguridad ni una nota de protección.
No evaluable
Cabeceras de seguridad en la portada
Content-Security-Policy, frame-ancestors, X-Content-Type-Options y Referrer-Policy declaran defensas del lado del navegador.
Límite: Su presencia no equivale a protección completa: importa su sintaxis y su contexto, y esto no es una auditoría de seguridad.
- Petición ficticia:
- GET https://ejemplo.invalid/
- Respuesta:
- Sin respuesta concluyente tras dos intentos permitidos
- Evidencia:
- No evaluable: el servidor cerró la conexión antes de entregar las cabeceras.
Detectado
Rutas sensibles mencionadas en robots.txt
Las rutas que se listan en robots.txt son públicas para cualquiera; conviene saber cuántas parecen delicadas (paneles, accesos, copias).
Límite: Informamos de rutas mencionadas públicamente, nunca de si el archivo existe o está expuesto: no las visitamos.
No detectado
security.txt publicado
El estándar RFC 9116 da a quien encuentra un fallo un canal declarado para avisar.
Límite: Declarar un contacto no significa que esté atendido; solo comprobamos publicación y formato básico, nunca enviamos mensajes de prueba.
Acción: Publicar /.well-known/security.txt con Contact y una fecha Expires realista ligada a una revisión periódica. Pedir https://tu-dominio/.well-known/security.txt y comprobar Contact, Expires y que la fecha no está vencida.