La mayoría de los propietarios de sitios web solo piensan en la seguridad cuando el sitio ya ha sido hackeado: aparece publicidad de spam en las páginas, los clientes se quejan de la filtración de datos personales, y Yandex y Google marcan el sitio como peligroso, bloqueando al instante el tráfico de búsqueda. Un hackeo no es una casualidad, sino el resultado del escaneo automático de vulnerabilidades por parte de bots que buscan ininterrumpidamente versiones desactualizadas de CMS, complementos o puertos de servidor no protegidos.
La auditoría de seguridad de sitios web de STARCODE es un golpe preventivo contra las ciberamenazas. Realizamos un conjunto completo de verificaciones: desde el escaneo automático hasta el análisis manual del código y la configuración del servidor web. Identificamos backdoors ocultos, shells, vulnerabilidades a inyecciones SQL, XSS y fuerza bruta, ayudando a cerrar las brechas antes de que los atacantes las descubran.
Sitios web acaban semanalmente en listas negras de motores de búsqueda debido a virus y hackeos
Las vulnerabilidades se encuentran en plugins de terceros, temas de diseño y configuraciones de servidores
Escaneo automático de Internet por bots en busca de sitios vulnerables
Confidencialidad: firmamos un acuerdo NDA estricto antes de obtener los accesos
No existe una seguridad «eterna». Las nuevas vulnerabilidades (Zero-day) aparecen cada día. La auditoría de seguridad ayuda a comprender los riesgos actuales y a construir un sistema de protección que minimice la probabilidad de un ataque con éxito a su sitio web.
Combinamos software automatizado con análisis experto manual del código y la configuración de los servidores.
Analizamos el código fuente del proyecto en modo estático (SAST) en busca de vulnerabilidades OWASP Top-10 y contraseñas programadas en duro. Luego realizamos pruebas dinámicas (DAST), simulando ataques (pentest) en el sitio en funcionamiento.
Esto garantiza la detección tanto de errores arquitectónicos del código como de fallos en la configuración del servidor web.
El código malicioso rara vez está en la superficie. Los hackers ocultan puertas traseras dentro de archivos legítimos del núcleo del CMS, ofuscan el código (lo codifican en Base64) o lo inyectan en la base de datos. Los antivirus de hosting habituales a menudo no los detectan.
Comparamos las sumas de comprobación de los archivos del sitio web con las versiones de referencia y limpiamos manualmente cualquier script sospechoso.
La vulnerabilidad del servidor web es la vía más fácil para interceptar el control de todo el sitio. Comprobamos la versión del sistema operativo, los puertos abiertos, la configuración del servidor web Nginx/Apache/OpenLiteSpeed, los permisos de escritura de archivos y los ajustes de la base de datos.
Sobre esta base, proporcionamos pliegos de condiciones claros para el endurecimiento de configuraciones (Hardening), el bloqueo de directorios del sistema y los límites de recursos.
Un análisis secuencial y seguro de toda su infraestructura sin interrumpir el funcionamiento del sitio.
Firmamos un acuerdo de no divulgación de información confidencial. Recopilamos accesos al hosting, servidor (SSH), base de datos y panel de CMS bajo estricto control.
Realizamos un escaneo del perímetro externo (puertos) del servidor, comprobamos la validez del certificado SSL, la configuración de DNSSEC y los encabezados de seguridad HTTP (CSP, HSTS, X-Frame-Options).
Escaneamos la estructura de archivos del sitio con software especializado en busca de troyanos, shells, redirecciones ocultas y emisores de spam. Comprobamos la integridad de los archivos del núcleo de la CMS.
Simulamos ataques en formularios de contacto, autorización, búsqueda y carrito. Comprobamos la resistencia del sitio web frente a SQLi, XSS, CSRF e intentos de elusión de autenticación (Broken Authentication).
Comprobamos los permisos de acceso a archivos y carpetas en el servidor (CHMOD), la configuración de los archivos de configuración de la CMS (wp-config, .htaccess, etc.) y los niveles de privilegio de los usuarios de la base de datos.
Generamos un informe detallado con la descripción de todas las vulnerabilidades, clasificación de riesgos según la escala CVSS e instrucciones paso a paso para la protección (Hardening). Presentamos el informe a los desarrolladores.
Utilizamos software bajo licencia especializado y utilidades de código abierto reconocidas en el ámbito de la ciberseguridad.
Escáneres de vulnerabilidades profesionales para buscar inyecciones SQL, Cross-Site Scripting (XSS), rutas no seguras, errores de configuración de servidores y encabezados.
Nmap se utiliza para auditar los puertos de red y servicios del servidor. Linux Malware Detect (Maldet) en conjunto con ClamAV escanea archivos en busca de firmas de backdoors, web shells y redirecciones publicitarias.
Escáneres especializados para CMS populares (WordPress, Bitrix, OpenCart) que permiten comparar las versiones del núcleo y los módulos instalados con una base de datos internacional de vulnerabilidades conocidas (CVE).
Elija el formato de verificación según la complejidad y la importancia crítica de su recurso web.
| Funcionalidades del paquete | Auditoría básica Para sitios web de contenido y páginas de aterrizaje 25 000 ₽ Plazo: 3–5 días Solicitar | Popular Pentest integral Para tiendas online y portales B2B 45 000 ₽ Plazo: 7–10 días Solicitar | Auditoría + Protección Auditoría completa y resolución de todas las vulnerabilidades 80 000 ₽ Plazo: 14–20 días Hablar |
|---|---|---|---|
| Escaneo de virus y código malicioso | Automático | Automático + Análisis manual | Automático + Análisis manual |
| Auditoría de red y puertos abiertos | Básico | Completo (Nmap) | Completo + bloqueo de puertos |
| Pruebas de penetración (Pentest) | Simulación de ataques (SQLi, XSS, Brute) | Simulación de ataques + auditoría de la lógica de autorización | |
| Análisis de código fuente (SAST) | Archivos clave del CMS y plugins | Auditoría completa del código personalizado | |
| Instrucciones de protección (Hardening) | Recomendaciones básicas | Especificación técnica detallada para desarrolladores | Implementación de protección llave en mano por STARCODE |
| Configuración de WAF (Cloudflare/DDoS) | Recomendaciones de configuración | Instalación, configuración de reglas WAF | |
| Soporte de garantía | 1 mes de consultas | 3 meses de monitorización + restauración |
Aquí se presentan las respuestas a preguntas frecuentes. Recuerde: el hackeo de un sitio web siempre le cuesta al negocio más caro que una auditoría de seguridad a tiempo.
Solicite una auditoría de seguridad profesional en STARCODE. Encontraremos y cerraremos todas las vulnerabilidades, limpiaremos las amenazas ocultas y garantizaremos una protección fiable para su negocio.
Solicitar auditoría de seguridad