¿Qué es una auditoría web?
Una auditoría web es una revisión técnica completa de un sitio para detectar problemas de seguridad, rendimiento, posicionamiento (SEO) y accesibilidad. El objetivo es encontrar lo que está fallando antes de que le cueste al negocio: una vulnerabilidad explotada, un cliente que se va por la lentitud, o posiciones perdidas en Google.
Imaginate un auto que anda aparentemente bien, pero tiene un problema en los frenos que no se nota hasta que hace falta frenar de golpe. Con un sitio web pasa algo parecido: puede verse bien por fuera y tener fallas serias por dentro que nadie está mirando.
Y no es un problema exclusivo de sitios viejos o descuidados. Incluso sitios lanzados hace poco, con buen diseño visual, suelen tener errores técnicos de fondo simplemente porque nadie se detuvo a revisarlos con una mirada especializada, el diseño y la seguridad son disciplinas distintas, y un sitio lindo no es sinónimo de un sitio bien construido por dentro.
Checklist: ¿tu sitio necesita una auditoría ya?
Si respondés "sí" a alguna de estas preguntas, probablemente sea buen momento:
- ¿Nunca le hiciste una revisión técnica al sitio desde que se publicó?
- ¿Notaste que el tráfico orgánico bajó sin razón aparente?
- ¿El sitio tarda varios segundos en cargar, sobre todo en celular?
- ¿No sabés qué versión de WordPress (u otro CMS) o de sus plugins está corriendo el sitio?
- ¿El sitio maneja datos de clientes (formularios, compras, historiales) sin que nadie haya revisado la seguridad?
- ¿Hiciste un rediseño o migración de hosting reciente sin verificar después que todo quedó bien?
Conceptos que tenés que conocer
Vulnerabilidad
Una falla en el código o configuración que un atacante podría aprovechar para acceder sin permiso.
Core Web Vitals
Las métricas que Google usa para medir la experiencia real de carga y estabilidad de una página (LCP, CLS, INP).
Falso positivo
Un problema que una herramienta automática marca como error, pero que en el contexto real no representa un riesgo genuino.
Accesibilidad web
Que el sitio pueda ser usado por cualquier persona, incluyendo quienes tienen discapacidades visuales, auditivas o motoras.
TTFB
Time To First Byte: cuánto tarda el servidor en empezar a responder una solicitud, antes de que cargue cualquier contenido.
Contenido duplicado
Páginas con texto idéntico o muy similar entre sí, que confunden a Google sobre cuál mostrar en resultados.
Qué se revisa en una auditoría web
Una auditoría profesional cubre cuatro áreas. Cada una impacta directamente en los resultados del negocio:
Seguridad
Si el sitio tiene vulnerabilidades, un atacante puede robar datos de clientes, inyectar malware, redirigir visitantes a sitios fraudulentos o directamente tumbar la página.
- Certificado SSL: ¿el sitio carga con HTTPS? Sin eso, Google lo marca como "no seguro".
- Vulnerabilidades conocidas: plugins desactualizados, versiones viejas de CMS, bibliotecas con fallos documentados.
- Headers de seguridad: configuraciones del servidor que previenen ataques comunes (XSS, clickjacking).
- Formularios: ¿están protegidos contra spam e inyección de código?
- Accesos: ¿las contraseñas de administración son seguras? ¿Hay paneles de login expuestos sin necesidad?
Rendimiento y velocidad
Un sitio lento pierde visitantes y posiciones en Google al mismo tiempo.
- Tiempo de carga: en desktop y en celular, que suelen dar resultados distintos.
- Core Web Vitals: las métricas que Google usa para medir experiencia real de uso.
- Tamaño de archivos: imágenes sin optimizar, CSS y JavaScript innecesario.
- Caching: si el servidor aprovecha el cache del navegador para no recargar todo cada vez.
- Hosting: si el servidor responde rápido, medido con el TTFB.
SEO (posicionamiento en Google)
Un sitio excelente que Google no encuentra ni entiende no recibe tráfico orgánico, por bueno que sea.
- Estructura de títulos (H1, H2, H3): organización y uso correcto de palabras clave.
- Meta descriptions: si cada página tiene una descripción propia y atractiva.
- URLs: amigables y descriptivas, no cadenas de números sin sentido.
- Contenido duplicado: páginas casi idénticas que confunden a Google.
- Enlaces rotos: links que llevan a páginas inexistentes (errores 404).
- Sitemap y robots.txt: si le estás diciendo a Google correctamente qué indexar.
- Datos estructurados: si el sitio usa schema markup para que Google entienda mejor el contenido.
Accesibilidad
Un sitio accesible puede usarlo cualquier persona, incluyendo quienes tienen discapacidades visuales, auditivas o motoras. Además de lo ético, impacta en SEO y en la experiencia general.
- Contraste de colores: si el texto se lee bien sobre el fondo.
- Textos alternativos: si las imágenes tienen descripción para lectores de pantalla.
- Navegación por teclado: si el sitio se puede usar sin mouse.
- Formularios accesibles: etiquetas claras y errores bien comunicados.
Auditoría automática vs manual vs profesional
| Característica | Automática (herramienta gratis) | Profesional (con revisión manual) |
|---|---|---|
| Costo | Gratis | Pago, con informe a medida |
| Falsos positivos | Frecuentes | Descartados por un especialista |
| Contexto del negocio | No lo considera | Prioriza según impacto real |
| Plan de acción | Lista técnica sin priorizar | Ordenado por urgencia e impacto |
Las herramientas automáticas (PageSpeed Insights, Lighthouse) son un buen punto de partida y son gratuitas, vale la pena correrlas antes de contratar nada. Pero generan ruido: marcan como "error crítico" cosas que en el contexto real no lo son, y no dicen qué hacer primero.
Auditoría puntual vs auditoría integral
No siempre hace falta revisar las cuatro áreas al mismo tiempo. Según la urgencia, tiene sentido acotar el alcance:
Auditoría puntual
Se enfoca en una sola área, por ejemplo, solo seguridad después de una sospecha de intrusión, o solo velocidad si las conversiones cayeron de golpe. Más rápida y económica.
Auditoría integral
Cubre seguridad, rendimiento, SEO y accesibilidad juntas. Tiene sentido antes de una inversión grande (rediseño, campaña de marketing) o simplemente porque nunca se hizo una revisión completa.
Cómo es el proceso paso a paso
-
1. Análisis automatizado. Se corren herramientas profesionales (Lighthouse, GTmetrix, PageSpeed Insights, Screaming Frog y herramientas de seguridad) para recopilar datos crudos.
-
2. Revisión manual. Un especialista revisa cada hallazgo, descarta falsos positivos y evalúa el impacto real para ese negocio en particular.
-
3. Informe con prioridades. Un documento claro con los problemas ordenados por urgencia e impacto, no una lista de 200 errores técnicos incomprensibles.
-
4. Recomendaciones concretas. Para cada problema, qué hay que hacer y qué esfuerzo implica resolverlo.
-
5. Opción de implementación. El cliente decide si resuelve los problemas con su equipo o contrata a quien hizo la auditoría.
Herramientas que se usan en una auditoría profesional
Ninguna herramienta sola cubre todo. Una auditoría seria combina varias, cada una enfocada en un área distinta:
Google PageSpeed Insights / Lighthouse
Miden velocidad de carga y Core Web Vitals, con recomendaciones específicas de optimización.
GTmetrix
Complementa el análisis de rendimiento con más detalle sobre qué recursos específicos ralentizan la carga.
Screaming Frog
Rastrea el sitio completo como lo haría Google, detectando enlaces rotos, redirecciones y problemas de estructura SEO.
Google Search Console
Muestra errores de indexación y problemas que Google ya detectó en el sitio real, no en una simulación.
Escáneres de vulnerabilidades
Herramientas especializadas que buscan fallas de seguridad conocidas en el software y configuración del servidor.
WAVE (accesibilidad)
Evalúa contraste de colores, textos alternativos y navegación por teclado según estándares de accesibilidad web.
El valor real no está en correr estas herramientas, eso lo puede hacer cualquiera en minutos y gratis. Está en interpretar los resultados con criterio, descartar lo que no aplica al caso concreto y armar un plan de acción priorizado a partir de datos que, en bruto, suelen ser abrumadores.
Problemas comunes que aparecen en las auditorías
Después de auditar decenas de sitios de empresas uruguayas, estos son los problemas más frecuentes:
- CMS desactualizado: versiones viejas del core, temas y plugins con vulnerabilidades críticas conocidas. Es como dejar la puerta abierta de noche.
- Imágenes sin optimizar: fotos de 3-5 MB que hacen que la página tarde 10 segundos en cargar.
- Sin SSL o vencido: el navegador muestra "sitio no seguro" y el visitante se va.
- Cero configuración SEO: sin meta descriptions, sin estructura de títulos, sin sitemap.
- Formularios sin protección: reciben cientos de mensajes de spam por día.
- Hosting lento: servidores compartidos de mala calidad que ralentizan todo el sitio, sin importar cuánto se optimice.
- Sin backups: si el sitio se rompe o lo hackean, no hay forma de recuperarlo. Más común de lo que parece.
¿Cada cuánto hay que auditar un sitio?
Depende del sitio y de cuánto cambia. Como mínimo:
Una vez al año
Para sitios estáticos, institucionales, que cambian poco.
Cada 6 meses
Para tiendas online o sitios con actualizaciones frecuentes de contenido.
Cada 3 meses
Para sitios con muchos plugins de terceros o que manejan datos sensibles.
Después de cambios grandes
Rediseño, migración de hosting o funcionalidades nuevas: siempre conviene una revisión post-cambio.
¿Cuánto cuesta una auditoría web?
El costo varía según el tamaño del sitio y qué tan completa sea la revisión. Para dar una referencia más concreta:
- Auditoría de seguridad puntual: la opción más económica, enfocada en un solo objetivo, detectar vulnerabilidades activas.
- Auditoría de rendimiento o SEO puntual: costo similar, acotado a esa área específica.
- Auditoría integral (las cuatro áreas): mayor costo, pero proporcionalmente más barata que hacer cuatro auditorías puntuales por separado.
- Sitios grandes (ecommerce, muchas páginas): el costo sube proporcionalmente, porque hay más superficie que revisar manualmente.
Desconfiá de auditorías "gratis" ofrecidas como gancho de venta: suelen ser un reporte automático sin revisión humana, con hallazgos genéricos que no consideran tu negocio en particular, pensado para asustar y vender un servicio, no para informar de verdad.
El impacto real de una auditoría
Una auditoría web no es un gasto, es una inversión. Estos son resultados concretos que hemos visto después de implementar las mejoras que surgen de una:
- Reducción del tiempo de carga de 8 a 2 segundos, con un aumento notable en conversiones.
- Corrección de errores SEO que hicieron pasar un sitio de página 3 a página 1 de Google en dos meses.
- Detección de una vulnerabilidad crítica en un plugin que hubiera permitido acceso no autorizado a datos de clientes.
- Eliminación de contenido duplicado que confundía a Google y canibalizaba el posicionamiento entre páginas propias.
Qué hacer con el informe una vez que lo tenés
Un informe de auditoría sin acción detrás no sirve de mucho. Una vez recibido:
- Priorizá lo crítico primero: vulnerabilidades de seguridad activas antes que mejoras cosméticas de SEO.
- Definí quién lo resuelve: tu equipo interno, quien hizo la auditoría, u otro proveedor con el informe como guía.
- Poné plazos realistas: algunos arreglos son de horas, otros requieren rediseño de secciones enteras.
- Volvé a medir después. Una auditoría de seguimiento confirma si las correcciones realmente funcionaron.
Auditoría vs mantenimiento: no son lo mismo
Es común confundir ambos conceptos, pero cumplen funciones distintas y complementarias:
Auditoría
Una revisión puntual, en un momento determinado. Es una "foto" del estado del sitio: qué está bien y qué está mal, hoy.
Mantenimiento
Un trabajo continuo en el tiempo: actualizaciones, backups, monitoreo. Es lo que mantiene esa "foto" en buen estado mes a mes.
La secuencia lógica suele ser: primero una auditoría para saber en qué estado real está el sitio, después corregir lo encontrado, y a partir de ahí sostener esas correcciones con mantenimiento continuo. Auditar sin mantener después es resolver el problema una vez para que vuelva a aparecer con el tiempo.
Divulgación responsable: qué hacemos cuando encontramos una falla
Más allá de las auditorías que hacemos para clientes, nuestro equipo también practica divulgación responsable (responsible disclosure): cuando detectamos una exposición de información en un sitio, aunque no seamos quienes lo auditamos por encargo, lo reportamos de forma privada a la organización correspondiente, o, en casos de infraestructura crítica en Uruguay, directamente a CERTuy, el equipo nacional de respuesta a incidentes de seguridad informática. Cuando la exposición involucra datos personales, también coordinamos con la URCDP (Unidad Reguladora y de Control de Datos Personales), el organismo uruguayo encargado de la protección de datos. Nunca se explotan las fallas encontradas ni se accede a datos personales; el objetivo es únicamente que se corrijan antes de que alguien con peores intenciones las encuentre primero.
¿Qué es CERTuy?
El Centro Nacional de Respuesta a Incidentes de Seguridad Informática de Uruguay, dependiente de AGESIC. Coordina la respuesta ante incidentes de ciberseguridad que afectan a organismos públicos e infraestructura crítica del país, y recibe reportes de vulnerabilidades de investigadores independientes.
¿Qué es la URCDP?
La Unidad Reguladora y de Control de Datos Personales es el organismo uruguayo que aplica la Ley N.º 18.331 de Protección de Datos Personales. Regula cómo las organizaciones deben tratar los datos de las personas y actúa cuando esos datos quedan expuestos o mal gestionados.
De esa experiencia, estos son patrones de falla genuinamente comunes que aparecen una y otra vez en sitios reales, sin identificar a ninguna organización en particular:
- Indexación de directorios habilitada: el servidor lista públicamente el contenido de carpetas internas que deberían estar cerradas, a veces incluyendo archivos de configuración.
- Software sin soporte de seguridad vigente: versiones de CMS o del lenguaje del servidor que dejaron de recibir parches de seguridad hace años, pero siguen en producción.
- Enumeración de usuarios administradores: endpoints públicos (comunes en APIs de WordPress) que exponen nombres de usuario, facilitando ataques de fuerza bruta.
- Archivos de respaldo olvidados en producción: copias de edición o backups que quedaron accesibles públicamente después de un despliegue apurado.
Ninguno de estos problemas requiere técnicas sofisticadas para encontrarse, son observables con navegación pública, sin explotar nada. Esa es, justamente, la parte preocupante: cualquiera puede encontrarlos, no solo un profesional.
Cómo hacemos las auditorías en upnoow
En upnoow hacemos auditorías web completas, no automatizadas. Usamos herramientas profesionales, pero cada resultado lo analiza manualmente un especialista para dar un diagnóstico real y un plan de acción priorizado, no una lista de errores sin contexto.
¿Hace cuánto que no le hacés una revisión a tu sitio? Si la respuesta es "nunca" o "no me acuerdo", es momento de hacerlo. Conocé nuestro servicio de auditoría de seguridad web.
Seguí leyendo
Qué es el SEO: guía completa
Una de las áreas que revisa toda auditoría web, explicada en profundidad.
Qué es la creación de páginas web
Si tu auditoría reveló que conviene rehacer el sitio en vez de parchearlo, empezá por acá.