Superficie expuesta
Qué se ve de tu proyecto desde fuera: dominios y subdominios olvidados, puertos abiertos, paneles de administración accesibles, entornos de pruebas indexados y servicios que no deberían estar publicados.
Auditamos tu web antes de que lo haga otro.
Auditoría de seguridad de tu web y tu servidor, recuperación de sitios hackeados y protección continua. Con autorización por escrito y un informe donde cada fallo lleva su riesgo y su arreglo.
Auditamos la seguridad de páginas web y servidores en Salamanca y en toda España. Hacemos tres cosas: auditoría de seguridad —un pentest de caja negra sobre WordPress, WooCommerce, PrestaShop y el servidor que los aloja—, recuperación de webs hackeadas y protección continua con actualizaciones, copias y monitorización. Toda prueba se ejecuta con autorización por escrito del titular del sitio y termina en un informe con los hallazgos ordenados por severidad y la corrección concreta de cada uno.
La mayoría de webs no caen por un ataque sofisticado, sino por un plugin sin actualizar, una contraseña reutilizada o una copia de seguridad que nadie había probado a restaurar.
Qué se ve de tu proyecto desde fuera: dominios y subdominios olvidados, puertos abiertos, paneles de administración accesibles, entornos de pruebas indexados y servicios que no deberían estar publicados.
Versión del núcleo, plugins y temas con vulnerabilidades conocidas, usuarios enumerables, XML-RPC, endpoints de la REST API, ficheros de instalación y copias .zip o .sql olvidadas en el servidor.
Certificado y configuración TLS, cabeceras de seguridad, versiones del software instalado, permisos de ficheros y directorios, y aislamiento entre los sitios que comparten el mismo alojamiento.
Política de contraseñas, doble factor, protección del formulario de acceso frente a fuerza bruta, claves publicadas por error en repositorios y accesos FTP o SSH heredados que siguen activos.
Formularios, subida de ficheros, inyección, control de acceso a áreas privadas y exposición de datos personales. Se prueba de forma controlada, sin alterar ni extraer la información de tus clientes.
Si existen copias, cada cuánto se hacen, dónde se guardan y —lo que casi nunca se comprueba— si restauran de verdad. Una copia que no se ha probado a restaurar todavía no es una copia.
Un sitio hackeado casi nunca se rompe del todo: sigue funcionando mientras trabaja para otro. Estos son los avisos que llegan antes de que alguien lo detecte.
Cuéntanos qué está pasandoUn proceso cerrado y repetible, acordado antes de empezar. Sabes en todo momento qué se va a probar, cuándo y con qué límites.
Definimos por escrito qué dominios y servidores entran, qué pruebas quedan excluidas y en qué franja horaria se trabaja. Sin ese documento firmado no se lanza ni una sola prueba.
Recogemos información pública del proyecto: DNS, subdominios, tecnologías, correo, certificados y filtraciones de credenciales asociadas al dominio. Aquí todavía no se toca el sitio.
Puertos y servicios, configuración TLS y cabeceras, versiones de núcleo, plugins y temas, y contraste con las bases de vulnerabilidades conocidas para el software detectado.
Comprobamos a mano cada hallazgo relevante para separar lo explotable de lo que solo lo parece. Se demuestra el fallo con la mínima intrusión necesaria y sin alterar datos.
Entregamos el informe con cada hallazgo, su severidad, la evidencia y la corrección concreta, y lo repasamos contigo o con quien mantenga la web para acordar el orden de trabajo.
Podemos aplicar nosotros las correcciones o acompañar a tu equipo. Al terminar se repiten las pruebas de los puntos corregidos para confirmar por escrito que quedan cerrados.
Ni un volcado de herramienta ni un PDF genérico. Un documento que puede leer quien decide y ejecutar quien mantiene la web.
Precios de partida. El importe final se cierra por escrito después de revisar el alcance real del proyecto.
Radiografía completa de tu web y tu servidor, con informe priorizado por riesgo.
desde 390€ /proyecto
Pedir presupuestoLimpieza, cierre de la vía de entrada y recuperación de la web comprometida.
desde 590€ /proyecto
Pedir presupuestoActualizaciones, copias, monitorización y revisión periódica del estado del sitio.
desde 99€ /mes
Pedir presupuestoPrecios sin IVA. Publicamos precios de partida porque creemos en la transparencia: el importe final se ajusta a tu sector, competencia y objetivos, y se confirma en la auditoría inicial gratuita. Si tu proyecto no encaja en un paquete estándar, preparamos una propuesta personalizada.
No somos un escáner con factura: auditamos, explicamos y, si quieres, lo arreglamos.
Cuando una web se hackea no solo hay que limpiarla: hay que recuperar lo que Google retiró del índice. Aquí las dos cosas las lleva la misma gente, sin reuniones a tres bandas.
Llevamos desde 2010 construyendo y manteniendo sitios en WordPress, PrestaShop y servidores Linux. Auditamos el mismo tipo de sistemas que administramos todos los días.
Cada hallazgo lleva su evidencia y su corrección concreta. Si prefieres que lo aplique tu equipo o tu proveedor de hosting, el documento está escrito para eso.
¿Te queda alguna duda? Escríbenos
Una auditoría de una web corporativa o una tienda online sobre un único servidor parte de 390 €. El precio final depende del número de dominios y entornos incluidos, de si hay áreas privadas que probar con usuario y de si hay que auditar también el servidor a nivel de sistema. El alcance y el importe se cierran por escrito antes de empezar.
Un escáner automático lista posibles fallos a partir de versiones y patrones, y produce muchos falsos positivos. En un pentest esa lista es solo el principio: cada hallazgo relevante se comprueba a mano para confirmar si es explotable de verdad, y el informe distingue lo que un atacante podría aprovechar hoy de lo que es ruido.
El trabajo se plantea para no interrumpir el servicio: las pruebas destructivas y de denegación de servicio quedan fuera del alcance salvo petición expresa, la intensidad se ajusta a lo que soporta el alojamiento y los formularios se prueban sin alterar ni extraer los datos de tus clientes. La franja horaria se pacta contigo antes de empezar.
Necesitamos tu autorización por escrito como titular del sitio, y es la primera pieza del encargo. Si el alojamiento es compartido o gestionado por un tercero, conviene además avisar al proveedor: muchos bloquean el tráfico de pruebas o interpretan el escaneo como un ataque real.
No borres nada todavía: esos ficheros son la prueba de por dónde entraron. Haz una copia completa del sitio y de la base de datos tal cual está, cambia las contraseñas de administración, alojamiento, FTP y base de datos, y avísanos. Restaurar una copia antigua sin cerrar antes la vía de entrada solo consigue que vuelvan a entrar a los pocos días.
Un incidente contenido —malware inyectado en ficheros conocidos y sin acceso al sistema— suele resolverse en uno o dos días. Si hay puertas traseras repartidas, tareas programadas maliciosas o el servidor completo está comprometido, hace falta más tiempo y, a veces, reconstruir el sitio sobre una instalación limpia. Después queda la retirada de los avisos de Google, que depende de sus plazos de revisión.
Porque la mayoría de ataques no eligen víctima: son automáticos y buscan cualquier sitio con una versión vulnerable. Una web pequeña sirve igual para enviar spam, alojar páginas de phishing, colar enlaces ocultos hacia otros negocios o minar criptomonedas con el servidor que estás pagando tú.
Google puede marcar el sitio como peligroso, mostrar el aviso de contenido hackeado en los resultados y retirar páginas del índice. A eso se suman las redirecciones y el contenido inyectado, que arruinan la experiencia y la relevancia de las páginas afectadas. Recuperar visibilidad exige limpiar, cerrar la entrada, pedir la revisión y después reconstruir lo que se perdió: es justo el punto donde tener seguridad y SEO en el mismo equipo ahorra semanas.
Un plugin ayuda, pero no sustituye a mantener el software actualizado, controlar quién tiene acceso, configurar bien el servidor y comprobar las copias. Además, si el sitio ya está comprometido, el plugin se instala dentro de un entorno que el atacante controla, y ahí no protege gran cosa.
Estamos en la Plaza Mayor de Salamanca y atendemos presencialmente a los negocios de la ciudad y la provincia, pero el trabajo de auditoría y de recuperación se hace en remoto, así que trabajamos con proyectos de toda España.
Revisamos tu web y tu servidor, te decimos por dónde entrarían y en qué orden conviene corregirlo. Con autorización por escrito y sin interrumpir el servicio.