Saltar al contenido

Informe de muestra · datos ficticios

Así se ve el análisis de una web

Este ejemplo no corresponde a un dominio real. Enseña qué revisamos, qué evidencia mostramos y qué acción proponemos. No es una auditoría de seguridad ni un certificado.

Dominio
ejemplo.invalid
Método
Versión 3
Peticiones
Públicas y limitadas

Comparación ficticia · ejemplo de presentación

Grupo de referencia

En esta muestra, 6 de 10 medios ficticios publican validadores de caché; ejemplo.invalid también. La comparación usaría dominios autorizados o recursos públicos, sin mostrar nombres concretos.

Muestra ilustrativa: 10 dominios, corte ficticio del 1 de septiembre de 2026. No es una media del mercado ni permite concluir qué agentes respetan esas señales.

Recursos para el acceso automatizado

Qué encuentra un agente honesto al llegar al dominio.

  • Detectado

    robots.txt legible

    Es el lugar estándar donde un sitio publica sus reglas de rastreo; detectamos si responde y puede interpretarse.

    Límite: Que exista no indica qué agentes lo respetan en la práctica; es una declaración, no una medida de tráfico.

    Petición ficticia:
    GET https://ejemplo.invalid/robots.txt
    Respuesta:
    HTTP 200 · content-type: text/plain
    Evidencia:
    Fragmento: User-agent: * · Disallow: /privado/
  • No detectado

    Reglas explícitas para agentes de IA

    Detectamos más de treinta tokens documentados (GPTBot, ClaudeBot, PerplexityBot, Google-Extended, Bytespider y otros) sin inferir qué hará cada sistema. Lista revisada el 12 de septiembre de 2026.

    Límite: Nombrar tokens no es necesariamente mejor que una regla con User-agent: * bien pensada; es una decisión editorial, no una virtud universal.

    Acción: Decidir la política para agentes de IA y expresarla con reglas explícitas si se quiere un trato distinto del general. Revisar que los grupos del robots.txt reflejan la política decidida, sin contradicciones entre Allow y Disallow.

  • No detectado

    llms.txt publicado

    Es una propuesta emergente para resumir en texto plano qué ofrece el sitio a los modelos.

    Límite: Es una convención en propuesta: no concede derechos, no sustituye a las condiciones de uso y su adopción real por los agentes no está garantizada.

    Acción: Si interesa, publicar /llms.txt con un resumen honesto del sitio y cómo citarlo. Pedir https://tu-dominio/llms.txt y comprobar que responde texto plano, no una página de error.

  • Detectado

    Sitemap declarado y accesible

    El mapa del sitio reduce el rastreo a ciegas y hace medible qué se ha leído.

    Límite: Que el sitemap responda no garantiza que esté actualizado ni que cubra las URLs importantes.

  • Detectado

    Caché condicional (ETag o Last-Modified)

    Los validadores permiten que un agente educado pregunte si algo cambió en vez de descargar de nuevo.

    Límite: Anunciar validadores no demuestra que el servidor responda 304; eso lo comprueba la comprobación siguiente.

  • Detectado

    Respuesta 304 ante petición condicional

    Comprueba que la caché no solo se anuncia, sino que funciona ante una petición con validador.

    Límite: Un 200 con contenido nuevo puede ser correcto si la página cambió entre ambas peticiones; un único resultado no certifica el comportamiento general.

    Petición ficticia:
    GET https://ejemplo.invalid/ · If-None-Match: W/"muestra-42"
    Respuesta:
    HTTP 304 · cuerpo vacío
    Evidencia:
    El validador coincide con el ETag obtenido en la petición anterior.
  • Detectado

    Condiciones de uso enlazadas desde la portada

    Un agente (y una persona) necesita encontrar los términos sin adivinar la URL.

    Límite: Detectamos un enlace que apunta a condiciones o aviso legal; no evaluamos su contenido jurídico.

  • No detectado

    Datos estructurados en la portada

    JSON-LD, microdatos u Open Graph hacen que autoría y fecha se puedan leer sin interpretar el diseño.

    Límite: La presencia de la etiqueta no demuestra que el contenido sea válido o extraíble; solo que se ha declarado.

    Acción: Publicar datos estructurados (por ejemplo schema.org en JSON-LD) con autoría y fechas. Validar la portada con una herramienta de datos estructurados y comprobar que no hay errores.

  • Detectado

    URL canónica declarada

    La canónica declara la dirección preferida de una página.

    Límite: Declara una preferencia; no impide por sí sola que una misma página se cite con direcciones distintas.

  • No detectado

    Canal de novedades (RSS o Atom)

    Un canal de novedades permite seguir cambios sin repetir el rastreo completo.

    Límite: Detectamos el enlace declarado en la portada; no comprobamos que el canal esté al día.

    Acción: Publicar un RSS o Atom y enlazarlo con una etiqueta link en la cabecera de la portada. Buscar en la portada un link de tipo application/rss+xml o application/atom+xml y abrirlo.

Señales de configuración defensiva observables

Señales públicas de configuración. No son una auditoría de seguridad ni una nota de protección.

  • No evaluable

    Cabeceras de seguridad en la portada

    Content-Security-Policy, frame-ancestors, X-Content-Type-Options y Referrer-Policy declaran defensas del lado del navegador.

    Límite: Su presencia no equivale a protección completa: importa su sintaxis y su contexto, y esto no es una auditoría de seguridad.

    Petición ficticia:
    GET https://ejemplo.invalid/
    Respuesta:
    Sin respuesta concluyente tras dos intentos permitidos
    Evidencia:
    No evaluable: el servidor cerró la conexión antes de entregar las cabeceras.
  • Detectado

    Rutas sensibles mencionadas en robots.txt

    Las rutas que se listan en robots.txt son públicas para cualquiera; conviene saber cuántas parecen delicadas (paneles, accesos, copias).

    Límite: Informamos de rutas mencionadas públicamente, nunca de si el archivo existe o está expuesto: no las visitamos.

  • No detectado

    security.txt publicado

    El estándar RFC 9116 da a quien encuentra un fallo un canal declarado para avisar.

    Límite: Declarar un contacto no significa que esté atendido; solo comprobamos publicación y formato básico, nunca enviamos mensajes de prueba.

    Acción: Publicar /.well-known/security.txt con Contact y una fecha Expires realista ligada a una revisión periódica. Pedir https://tu-dominio/.well-known/security.txt y comprobar Contact, Expires y que la fecha no está vencida.