Muestra · Página de arreglos

La página de arreglos, tal cual la recibe quien te lleva la web

El informe termina con un enlace privado: cada hallazgo, lo que te cuesta, los pasos exactos para copiar y pegar, y la evidencia con la que se midió. Esta es una réplica pública con los datos ficticios de la muestra.

Ejemplo con datos ficticios. Clínica Dental Ejemplo (clinicaejemplo.example, Ciudad Ejemplo) no existe: es el negocio inventado de la muestra, con dominios reservados para documentación. Ningún dato de esta página corresponde a un negocio real.

analitik.es Página privada de arreglos técnicos

Arreglos técnicos de Clínica Dental Ejemplo

Dominio clinicaejemplo.example · Ciudad Ejemplo · medido el 17 de septiembre de 2026, 09:12 UTC. Esta página es para quien te lleva la web y el correo: cada bloque trae qué te cuesta, los pasos con el texto exacto para pegar y la evidencia medida en tu auditoría.

Ejemplo público con datos ficticios. La página real es privada: solo la tiene el cliente, lleva su propio código y no aparece en buscadores.

6 hallazgos · 4 medias · 2 bajas

  1. Política DMARC en modo solo monitorización (p=none) Media

    Qué te cuesta: «p=none» solo informa: los correos que suplantan el nombre de la clínica siguen entrando aunque los informes digan que existen.

    Pasos para arreglarlo

    1. Sustituye tu registro DMARC por este (mantiene lo que ya tengas y cambia la política a bloqueo, con dirección de reportes):

      v=DMARC1; p=quarantine; rua=mailto:[email protected]; fo=1
    2. Cuando todos los remitentes legítimos (web, facturación, CRM) estén alineados, sube el último paso:

      v=DMARC1; p=reject; rua=mailto:[email protected]; fo=1

    Evidencia medida

    Dominio clinicaejemplo.example
    Registro medido v=DMARC1; p=none;
    Política none (solo monitoriza)
    Medido el 17 de septiembre de 2026, 09:12 UTC
  2. No se detectaron firmas DKIM en los selectores habituales Media

    Qué te cuesta: Sin firma, los filtros de spam desconfían más de tus correos: un presupuesto o una confirmación de cita pueden acabar en la carpeta de spam del cliente.

    Pasos para arreglarlo

    1. Activa la firma DKIM en el panel de tu proveedor de correo. Te dará un registro TXT como este; publícalo en el selector que te indique:

      selector._domainkey   TXT   "v=DKIM1; k=rsa; p=<clave pública que te da el proveedor>"
    2. Selectores habituales según proveedor: Google Workspace → google; Microsoft 365 → selector1 y selector2; otros → el que muestre el panel.

    3. Firma un correo de prueba y comprueba que llega con dkim=pass (en Gmail: «Mostrar original»).

    Evidencia medida

    Dominio clinicaejemplo.example
    Selectores probados default, google, selector1, selector2, k1, s1
    Firmas activas ninguna
    Medido el 17 de septiembre de 2026, 09:12 UTC
  3. Faltan cabeceras de seguridad HTTP Media

    Qué te cuesta: Dejan la web más expuesta a manipulaciones (clickjacking, conexiones degradadas) y restan puntos de confianza. Se arregla en el servidor o en el CDN, sin tocar el diseño.

    Pasos para arreglarlo

    1. Añade las cabeceras que faltan en el servidor o en el CDN. En Caddy (Caddyfile, dentro del bloque del sitio):

      Strict-Transport-Security "max-age=31536000; includeSubDomains"
      Content-Security-Policy "default-src 'self' https:; img-src 'self' data: https:; script-src 'self' https:; style-src 'self' 'unsafe-inline' https:"
      X-Content-Type-Options "nosniff"
      X-Frame-Options "DENY"
      Referrer-Policy "strict-origin-when-cross-origin"
    2. Misma idea en nginx (bloque server):

      add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
      add_header Content-Security-Policy "default-src 'self' https:; img-src 'self' data: https:; script-src 'self' https:" always;
      add_header X-Content-Type-Options "nosniff" always;
      add_header X-Frame-Options "DENY" always;
      add_header Referrer-Policy "strict-origin-when-cross-origin" always;
    3. Si delante tienes Cloudflare, también puedes añadirlas con una «Transform Rule → Modify Response Header», sin tocar el servidor.

    4. Content-Security-Policy es la más delicada: estrénala primero en modo Content-Security-Policy-Report-Only para ver qué rompe.

    Evidencia medida

    URL medida https://clinicaejemplo.example
    Cabeceras ausentes strict-transport-security, content-security-policy, x-content-type-options, x-frame-options, referrer-policy
    Cabeceras presentes ninguna
    Medido el 17 de septiembre de 2026, 09:12 UTC
  4. Página de cita sin formulario ni consentimiento Media

    Qué te cuesta: La página /cita da error 404 y no hay ningún formulario alternativo: quien quiere pedir hora no tiene dónde, y la intención de reservar se pierde en ese clic.

    Pasos para arreglarlo

    1. Publica la página de cita con un formulario breve y visible. Pega este bloque y adapta el destino y los textos legales:

      <form action="/gracias" method="post">
        <label>Nombre <input type="text" name="nombre" required></label>
        <label>Teléfono <input type="tel" name="telefono" required></label>
        <label>Email <input type="email" name="email"></label>
        <label>¿Qué necesitas?
          <textarea name="mensaje" rows="3"></textarea></label>
        <label><input type="checkbox" name="consent" required> Acepto la política de privacidad</label>
        <button type="submit">Pedir cita</button>
      </form>
    2. Enlaza la política de privacidad, guarda el consentimiento y avisa a quien corresponda: al tratar datos de salud, minimiza lo que pides.

    3. Prueba el envío desde el móvil y confirma que el correo llega (revisa también la carpeta de spam).

    Evidencia medida

    URL medida https://clinicaejemplo.example
    Páginas clave /contacto 200 · /aviso-legal 200 · /politica-de-privacidad 200 · /cita 404
    Páginas ausentes /cita
    Medido el 17 de septiembre de 2026, 09:12 UTC
  5. Registro SPF con política permisiva (~all / SoftFail) Baja

    Qué te cuesta: Con «~all» (SoftFail) el correo suplantado se marca como sospechoso, pero se entrega: tus clientes lo reciben igual.

    Pasos para arreglarlo

    1. Sustituye el registro TXT de SPF por este: solo cambia el final, de «~all» a «-all». Antes, confirma con quien gestiona el correo que todos los sistemas legítimos (web, facturación, CRM) están en la lista:

      v=spf1 include:_spf.ejemplo-mail.example -all
    2. Si algún sistema envía correo en tu nombre y no está autorizado, seguirá en spam: añade su include: antes de «-all».

    Evidencia medida

    Dominio clinicaejemplo.example
    Registro medido v=spf1 include:_spf.ejemplo-mail.example ~all
    Mecanismo final ~all (SoftFail: avisa pero no bloquea)
    Medido el 17 de septiembre de 2026, 09:12 UTC
  6. Sin datos estructurados de negocio local Baja

    Qué te cuesta: Google no tiene la ficha técnica que dice que eres una clínica con dirección, teléfono y horario: compite peor en las búsquedas locales («dentista en Ciudad Ejemplo») y en el mapa.

    Pasos para arreglarlo

    1. Publica este JSON-LD en el <head> de la portada. Cambia los datos entre < > por los reales:

      <script type="application/ld+json">
      {
        "@context": "https://schema.org",
        "@type": "Dentist",
        "name": "Clínica Dental Ejemplo",
        "url": "https://clinicaejemplo.example",
        "telephone": "+34 <teléfono>",
        "address": {
          "@type": "PostalAddress",
          "streetAddress": "<calle y número>",
          "addressLocality": "Ciudad Ejemplo",
          "postalCode": "<cp>",
          "addressCountry": "ES"
        },
        "openingHours": "Mo-Fr 09:00-20:00",
        "sameAs": ["<perfil de Google>"]
      }
      </script>
    2. Valídalo en el Rich Results Test de Google antes de publicarlo: un JSON-LD con una coma mal puesta no se lee.

    Evidencia medida

    URL medida https://clinicaejemplo.example
    Tipos encontrados BreadcrumbList, ImageObject, ListItem, Organization, WebPage, WebSite
    Falta Dentist · LocalBusiness (dirección, teléfono, horario)
    Medido el 17 de septiembre de 2026, 09:12 UTC

analitik · auditoría técnica automatizada · 17 de septiembre de 2026, 09:12 UTC · dudas técnicas: [email protected]

Así se ven tus arreglos con tus propios datos

Pide tu auditoría: medimos tu negocio y hasta 5 competidores y te entregamos el Informe de Captación con tu página de arreglos. La primera es gratis y sin tarjeta. Y si después quieres que sigamos vigilando a tu competencia, Radar (30 €/mes) incluye la consulta en vivo: reauditoría al momento, hasta 20 al mes.

  • Informe en menos de 48 h laborables.
  • Tu enlace de arreglos es privado, con código solo para ti.
  • Sin cookies y sin listas de correo.