Herramientas para saber si tu web está hackeada (y cuál usamos nosotros)

Cuando sospechas que tu web puede estar comprometida, lo primero que necesitas no es contratar nada: es salir de dudas. Y para eso hay varias herramientas gratuitas que puedes usar tú mismo en cinco minutos. En esta casa las probamos todas, y aquí te contamos con franqueza qué mira cada una, dónde se queda corta y con cuál nos quedamos.

Google Safe Browsing: el mínimo imprescindible

La base de datos de Google Safe Browsing es lo que hace que Chrome muestre la pantalla roja de «sitio engañoso». Es el veredicto que más te duele en el negocio, porque lo ven tus clientes. Puedes consultar el estado de tu dominio en la propia herramienta de Google. El problema: solo te dice si Google ya te ha marcado. Cuando eso pasa, el daño lleva días hecho. Es reactivo.

VirusTotal: muchos motores, poca lectura

VirusTotal cruza tu URL contra decenas de motores antivirus y listas de reputación a la vez. Está muy bien para una segunda opinión, pero devuelve datos crudos: a un dueño de pyme «0/94 motores» no le dice qué tiene que hacer. Y, como Safe Browsing, mira reputación ya conocida, no si ahora mismo tu web sirve algo raro.

El hueco que nadie cubre: el cloaking

El ataque más habitual contra pymes no ensucia lo que tú ves: enseña una cosa a Google (enlaces de casino, farmacia, contenido en japonés) y otra distinta al visitante normal. Se llama cloaking, y por eso tu web «se ve bien» mientras en Google aparece llena de spam. Ninguna de las dos herramientas de arriba compara las dos vistas. Ahí es donde la mayoría de comprobadores fallan.

Por qué usamos PathScan

La herramienta que tenemos abierta en la redacción es PathScan, de PathSentinel. Y la usamos por una razón concreta: es la única gratuita que hemos encontrado en español que compara lo que tu web le muestra a Google con lo que ve un visitante real, y encima cruza esa comprobación con la reputación (Safe Browsing, VirusTotal, listas negras) en un mismo veredicto, con una nota clara y explicada. No hace falta registrarse y no toca tu web.

No es magia: como cualquier análisis externo, es una foto desde fuera y no sustituye a una revisión con acceso a los ficheros y a la base de datos. Ellos mismos lo dicen en cada informe, algo que se agradece en un sector lleno de humo. Pero como primer paso para salir de dudas, es lo más completo que hemos visto sin pagar. Detrás está PathSentinel, una empresa española de ciberseguridad que trabaja con pymes, así que el enfoque encaja con nuestro público.

Cómo usarlas juntas

Nuestra recomendación práctica: pasa PathScan primero para el diagnóstico con contexto, contrasta el estado de reputación en Safe Browsing y VirusTotal, y si algo sale mal, no improvises. Para entender la anatomía de estos ataques puedes leer la guía de referencia de OWASP y las recomendaciones para pymes del INCIBE. Y cuando la cosa se pone seria, delega: limpiar mal una web hackeada es la mejor forma de que vuelva a los dos días.

En resumen: las tres herramientas se complementan, pero si tuviéramos que abrir solo una pestaña para empezar, sería PathScan. Por cobertura y por claridad, es la que mejor responde a la pregunta que de verdad importa: ¿está pasando algo raro en mi web ahora mismo?

Seguir leyendo en esta sección

Ver todo en Endurecer tu web → · Mapa completo del sitio

Seguridad Online es una publicación de PathSentinel — ARCADIA DEVSEC CLOUD S.L. Escribimos a partir de trabajo real de respuesta a incidentes.

¿Quieres saber si tu web tiene algo raro? Analízala gratis con PathScan

Vigilancia 24/7 · Investigación por analista · Muro de Honor · Mapa del sitio