Saltar al contenido
Menú
logo de loading
  • Inicio
  • Dominios
    • Registro dominios
    • Registro masivo
    • Traspaso dominios
  • Hosting
    • Hosting Web
    • Hosting WordPress
    • Hosting PrestaShop
    • Hosting Magento
    • Hosting Joomla
    • Hosting Correo
    • Hosting ASP
  • Resellers
  • VPS
  • Dedicados
  • Afiliados
  • Conócenos
  • Blog
logo de loading
checklist-verificar-seguridad-web

Checklist para verificar la seguridad de tu web

Publicada el 8 julio 20268 julio 2026

¿Tu web es segura? Si te has hecho esta pregunta y no sabes muy bien por dónde empezar, esta checklist seguridad web te ayudará a revisar lo básico sin meterte en una auditoría técnica.

La idea es que puedas comprobarlo con cosas que ya tienes delante: el navegador, el panel de tu web, tu correo y el panel de hosting.

No hace falta saber de ciberseguridad para detectar muchas señales habituales. Eso sí, esta revisión no sustituye el trabajo de un profesional si ya hay un ataque, una infección o una sospecha seria.

Vamos punto por punto.

Tabla de Contenidos:

  • Comprueba que tu web aparece como segura en el navegador
  • Revisa quién conserva acceso a tu web
  • Comprueba que tienes una copia de seguridad reciente
  • Protege los formularios contra el spam y los envíos automáticos
  • Revisa los avisos de seguridad que recibes
  • Si utilizas WordPress, PrestaShop o Joomla revisa también esto
  • Señales de que tu web podría haber sido atacada
  • Qué hacer si detectas algo sospechoso
  • Checklist rápida para verificar la seguridad de tu web
  • Conclusión
  • Preguntas frecuentes sobre la seguridad de una web (FAQ)
oferta para contratar hosting web

Comprueba que tu web aparece como segura en el navegador

Este es uno de los puntos más importantes y también uno de los más fáciles de revisar.

Abre tu web en el navegador y mira la barra de direcciones. La web debe cargar con https:// y el navegador no debería mostrar avisos como “No es seguro”, “Conexión no privada” o “Certificado no válido”.

En algunos navegadores, como Chrome, puede que no veas https:// a simple vista. Haz clic en la barra de direcciones o en el icono que aparece a la izquierda del dominio. Ahí podrás ver si la conexión aparece como segura.

Tu web en la barra del navegador
Candado cerrado
La dirección carga con https:// y el navegador muestra la conexión como segura.
Si lo ves: todo bien.
Aviso de seguridad
Aparece “No es seguro”, “Conexión no privada” o “Certificado no válido”.
Si lo ves: revisa el certificado.
De http a https
Al escribir la dirección con http://, la web te lleva sola a la versión segura.
Si no redirige: configura la redirección.

Después, haz una prueba rápida: escribe la dirección con http://, sin la s. Si todo está bien, la web debería llevarte automáticamente a la versión con https://.

Esto se olvida más de lo que parece. A veces el certificado está instalado, pero la redirección desde http:// no está bien configurada. El resultado es que algunos usuarios pueden entrar por una versión menos segura y eso es algo que no queremos que pase.

Si quieres entender mejor la diferencia, puedes revisar esta guía sobre HTTP vs HTTPS. Para esta revisión, quédate con la parte práctica: tu web debe cargar siempre con https:// y sin avisos del navegador.

Revisa quién conserva acceso a tu web

La seguridad también depende de quién puede entrar en tu web.

Entra en el panel de administración y revisa la lista de usuarios. No lo mires solo como una lista técnica. Piensa en personas reales que han trabajado contigo en algún momento.

  • ¿Le diste acceso al diseñador que creó la web?
  • ¿Trabajaste con una agencia que ya no lleva el proyecto?
  • ¿Hay algún antiguo trabajador o colaborador?
  • ¿Varias personas usan la misma cuenta?

Lo ideal es que solo tengan acceso las personas que lo necesitan ahora. Si alguien ya no participa en el proyecto, su cuenta debería desactivarse o eliminarse.

¿Quién sigue teniendo acceso?
Marca para revisar cada caso. Lo ideal: que solo tenga acceso quien lo necesita ahora.
Cuenta diferente para cada persona Verificación en dos pasos

Si el panel permite activar la verificación en dos pasos, actívala. Es esa comprobación extra que pide un código o una confirmación desde el móvil al iniciar sesión.

Si ves usuarios que no reconoces, cuentas antiguas o permisos demasiado altos, no borres sin pensar. Primero revisa quién los creó y para qué sirven.

Comprueba que tienes una copia de seguridad reciente

Una copia de seguridad es lo que te permite volver atrás si algo falla. Puede ser un borrado accidental, una actualización que rompe la web o un problema de seguridad.

Tres cosas que mirar en tu copia
Fecha reciente
La última copia no debería tener muchos días. Si es antigua, hay que revisarlo.
Automática
Las copias deberían hacerse solas, sin que tengas que acordarte a mano.
Se puede restaurar
Poder descargarla o restaurarla desde el panel. Si no, no te sirve cuando hace falta.
En Loading las copias de seguridad van incluidas en el plan de hosting. Así que puedes estar tranquilo si tienes un hosting con nosotros.

Entra en tu panel de hosting y busca el apartado de copias. Esto depende de cada panel y cada proveedor, pero los planes de hosting web de Loading incluyen copias de seguridad sin coste adicional.

Aun así, conviene mirar de vez en cuando que existen y que la fecha tiene sentido.

Fíjate en tres cosas muy concretas:

  • Cuándo se hizo la última copia.
  • Si las copias se hacen de forma automática.
  • Si puedes descargarlas o restaurarlas.

Si la última copia es muy antigua, si no aparece ninguna o si no sabes cómo recuperarla, hay que revisarlo. Una copia que no puedes encontrar o restaurar no te ayuda cuando la necesitas.

Protege los formularios contra el spam y los envíos automáticos

Los formularios suelen parecer inofensivos: un contacto, una solicitud de presupuesto, un comentario, un registro. Pero si están abiertos sin protección, pueden recibir envíos automáticos de bots.

Abre tus formularios como si fueras un visitante. Comprueba si tienen CAPTCHA, protección antispam o algún sistema parecido.

¿Tu formulario está protegido?
Cambia entre los dos estados para ver la diferencia.
Abierto a bots
Funciona, pero recibe spam, enlaces extraños y textos sin sentido.
Revisa también estas zonas
Registro de usuarios Comentarios Subida de archivos Reservas Compra

Que el formulario funcione no significa que esté protegido. Puede enviar correos correctamente y al mismo tiempo, estar recibiendo mensajes basura, enlaces extraños o textos sin sentido.

Revisa también otras zonas si tu web las tiene:

  • Registro de usuarios.
  • Comentarios en el blog.
  • Subida de archivos.
  • Formularios de reserva o compra.

Si detectas mucho spam, no instales plugins al azar. Primero identifica de dónde llegan los envíos. Después revisa la configuración del formulario o pide ayuda a quien mantiene la web.

Instalar soluciones como reCATPCHA de Google o Turnstile de Cloudflare en un formulario soluciona todos estos problemas.

Revisa los avisos de seguridad que recibes

Algunos problemas no se ven al entrar en la web. Llegan como correos, alertas o mensajes dentro de un panel.

Revisa estos canales de vez en cuando:

Dónde llegan los avisos
Correo del hosting
Avisos de copias, actualizaciones del servidor, bloqueos o intentos de acceso detectados.
Avisos del navegador
El propio navegador te avisa si la web no carga de forma segura o si detecta contenido peligroso.
Google Search Console
Alertas si tu sitio ha sido pirateado, contiene malware o tiene comportamientos dañinos.
Panel de la web
Mensajes internos del gestor de contenidos sobre actualizaciones o problemas de seguridad.
Accesos desconocidos
Notificaciones de inicio de sesión desde dispositivos o ubicaciones que no reconoces.

No todos los avisos son urgentes, pero tampoco conviene ignorarlos por sistema. Algunos mensajes informan de actualizaciones normales. Otros avisan de intentos de acceso, cambios importantes o problemas detectados.

Google explica en su ayuda de Search Console que el informe de Problemas de seguridad puede mostrar avisos si un sitio se ha pirateado, contiene malware o tiene comportamientos dañinos para los visitantes.

Si usas Search Console, entra y comprueba que no haya alertas pendientes. Si recibes un aviso que no entiendes, guárdalo y consúltalo con tu proveedor o con la persona que gestiona la web.

Si utilizas WordPress, PrestaShop o Joomla revisa también esto

Este apartado solo aplica si tu web está hecha con un gestor de contenidos como WordPress, PrestaShop o Joomla.

No necesitas saber cómo funciona por dentro. Entra en el panel y mira si hay avisos de actualización, mensajes de seguridad o elementos que llevan mucho tiempo sin tocarse.

Revisa estos puntos:

Si usas WordPress, PrestaShop o Joomla
Cinco puntos que conviene revisar dentro del panel de tu gestor de contenidos.
Sistema principal actualizado
Plugins, módulos y plantillas al día
Sin elementos instalados que no se usan
Sin usuarios que no reconozcas
Panel sin avisos importantes pendientes
Para profundizar, INCIBE mantiene una sección sobre Protege tu web con recursos para empresas.

Es bastante habitual acumular plugins, módulos o plantillas que se probaron una vez y se quedaron ahí. Si ya no se usan, mejor quitarlos con criterio. Cuantas más piezas tenga la web, más difícil es mantenerla al día.

INCIBE (Instituto Nacional de Ciberseguridad) reúne recursos para empresas en su sección Protege tu web, con contenidos sobre copias, control de acceso y protección de gestores de contenidos. Úsalo como referencia general, no como una lista técnica que tengas que aplicar sin ayuda.

Señales de que tu web podría haber sido atacada

Hasta aquí hemos revisado puntos de prevención. Ahora toca mirar señales de que algo puede estar pasando ya.

Presta atención si ves alguna de estas situaciones:

Señales de que algo va en serio
Si ves varias a la vez, conviene actuar cuanto antes. No borres archivos al azar.
La web redirige a otra páginaUrgente
Puede haber código inyectado que envía a tus visitantes a otro sitio.
Anuncios o ventanas emergentesUrgente
Si nadie ha puesto publicidad, probablemente la haya añadido un atacante.
Textos, imágenes o enlaces que no añadisteUrgente
Contenido nuevo sin que nadie lo haya tocado es una señal clara.
Páginas desconocidas creadasUrgente
Busca en tu gestor si han aparecido páginas que no reconoces.
Google muestra resultados rarosRevisar
Puede ser indexación extraña o, en algunos casos, spam inyectado.
El navegador bloquea la webUrgente
Aviso intermedio de Safe Browsing: contenido peligroso detectado.
Usuarios administradores nuevosUrgente
Cuentas admin que no has creado tú son una de las señales más claras.
Urgente: actúa yaRevisar: confirma antes

Una señal aislada no siempre confirma un ataque, pero sí merece revisión. Si aparecen varias a la vez, conviene actuar cuanto antes.

No intentes arreglarlo borrando archivos al azar. Podrías eliminar pistas útiles o dejar la web peor.

Qué hacer si detectas algo sospechoso

Si ves algo raro, lo importante es actuar con orden.

Actúa con orden
1
No borres archivos al azar
Podrías eliminar pistas útiles o dejar la web peor de lo que está.
2
Cambia las contraseñas
De la web, el hosting, el correo y las cuentas relacionadas.
3
Guarda una copia del estado actual
Si puedes hacerlo desde el panel, descarga lo que hay ahora mismo.
4
Contacta con tu proveedor o mantenedor
Da información clara de lo que has visto. Es mejor preguntar antes que improvisar.
5
Valora dejar la web fuera de servicio
Si puede poner en riesgo a los visitantes, mejor frenar de momento.
En Plesk, empieza por las opciones visibles: copias, usuarios, archivos y avisos. Evita tocar bases de datos o archivos internos si no sabes lo que haces.

Si usas Plesk, empieza por las opciones visibles del panel: copias, usuarios, archivos y avisos. Evita tocar bases de datos o archivos internos si no sabes exactamente qué estás haciendo.

El objetivo no es improvisar una limpieza. Es contener el problema y pedir ayuda con información clara.

Checklist rápida para verificar la seguridad de tu web

Autodiagnóstico ¿Aprueba tu web el examen de seguridad? Marca lo que ya tienes cubierto y descubre tu nivel de protección al momento.
0 %
Empieza a marcar puntos Todavía no has revisado nada. Ve marcando cada punto conforme lo compruebes en tu web.
0 de 13 puntos revisados
Tu progreso se calcula solo en esta pantalla, sin guardar ningún dato.

No hace falta revisarlo todo cada semana. Para una web pequeña, hacerlo una vez al mes y después de cambios importantes ya ayuda mucho.

Conclusión

La seguridad de una web no es algo que se mira una vez y se olvida. Cambian las personas que tienen acceso, se instalan extensiones, llegan formularios, aparecen avisos y se hacen cambios en el hosting.

Empieza por lo visible: navegador, usuarios, copias, formularios y avisos. Si algo no encaja, actúa pronto y pide ayuda antes de tocar partes delicadas de la web.

oferta para contratar hosting web

Preguntas frecuentes sobre la seguridad de una web (FAQ)

¿Tener HTTPS significa que mi web es segura?
No. HTTPS es importante, pero no lo cubre todo. También debes revisar accesos, copias, formularios, actualizaciones y avisos.
¿Cada cuánto tiempo debo revisar la seguridad de mi web?
Una vez al mes es una buena frecuencia para una web pequeña. Hazlo también después de cambios importantes.
¿Cómo sé si mi web tiene una copia de seguridad?
Entra en tu panel de hosting y busca la fecha de la última copia. También comprueba si puedes descargarla o restaurarla.
¿Es obligatorio proteger los formularios con CAPTCHA?
No siempre es obligatorio, pero sí recomendable si recibes spam o envíos automáticos. Puede bastar con una protección antispam equivalente.
¿Debo eliminar los accesos de antiguos colaboradores?
Sí. Si una persona ya no trabaja en la web, su acceso debe eliminarse o desactivarse.
¿Qué hago si mi web redirige a otra página?
Cambia contraseñas, guarda una copia del estado actual y contacta con tu proveedor de hosting o con quien mantiene la web.

HTTP vs HTTPS: Claves para una Web más Segura y Confiable
Qué es el protocolo HTTP: Guía Básica
Habilitar certificado SSL y forzar la redirección HTTP a HTTPS en WordPress

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Categorías más buscadas

  • Hosting
  • WordPress
  • Prestashop
  • Web
  • Correo
  • Dominios
  • Desarrollo
  • VPS
  • Reseller
banner hosting starter

Llámanos

+34 966 343 060

  • Aviso Legal LSSI
  • Política de Privacidad
  • Política de Cookies

LOADING

Dominios
Hosting
Resellers
VPS
Dedicados

 

Síguenos en:

  • Facebook
  • Instagram
  • Twitter
©2026 El blog de Loading | Funciona con SuperbThemes y WordPress