La página de arreglos, tal cual la recibe quien te lleva la web
El informe termina con un enlace privado: cada hallazgo, lo que te cuesta, los pasos exactos para copiar y pegar, y la evidencia con la que se midió. Esta es una réplica pública con los datos ficticios de la muestra.
Ejemplo con datos ficticios. Clínica Dental Ejemplo (clinicaejemplo.example, Ciudad Ejemplo) no existe: es el negocio inventado de la muestra, con dominios reservados para documentación. Ningún dato de esta página corresponde a un negocio real.
Arreglos técnicos de Clínica Dental Ejemplo
Dominio clinicaejemplo.example · Ciudad Ejemplo · medido el 17 de septiembre de 2026, 09:12 UTC. Esta página es para quien te lleva la web y el correo: cada bloque trae qué te cuesta, los pasos con el texto exacto para pegar y la evidencia medida en tu auditoría.
Ejemplo público con datos ficticios. La página real es privada: solo la tiene el cliente, lleva su propio código y no aparece en buscadores.
6 hallazgos · 4 medias · 2 bajas
-
Política DMARC en modo solo monitorización (p=none) Media
Qué te cuesta: «p=none» solo informa: los correos que suplantan el nombre de la clínica siguen entrando aunque los informes digan que existen.
Pasos para arreglarlo
-
Sustituye tu registro DMARC por este (mantiene lo que ya tengas y cambia la política a bloqueo, con dirección de reportes):
v=DMARC1; p=quarantine; rua=mailto:[email protected]; fo=1 -
Cuando todos los remitentes legítimos (web, facturación, CRM) estén alineados, sube el último paso:
v=DMARC1; p=reject; rua=mailto:[email protected]; fo=1
Evidencia medida
Dominio clinicaejemplo.exampleRegistro medido v=DMARC1; p=none;Política none (solo monitoriza)Medido el 17 de septiembre de 2026, 09:12 UTC -
-
No se detectaron firmas DKIM en los selectores habituales Media
Qué te cuesta: Sin firma, los filtros de spam desconfían más de tus correos: un presupuesto o una confirmación de cita pueden acabar en la carpeta de spam del cliente.
Pasos para arreglarlo
-
Activa la firma DKIM en el panel de tu proveedor de correo. Te dará un registro TXT como este; publícalo en el selector que te indique:
selector._domainkey TXT "v=DKIM1; k=rsa; p=<clave pública que te da el proveedor>" -
Selectores habituales según proveedor: Google Workspace → google; Microsoft 365 → selector1 y selector2; otros → el que muestre el panel.
-
Firma un correo de prueba y comprueba que llega con dkim=pass (en Gmail: «Mostrar original»).
Evidencia medida
Dominio clinicaejemplo.exampleSelectores probados default, google, selector1, selector2, k1, s1Firmas activas ningunaMedido el 17 de septiembre de 2026, 09:12 UTC -
-
Faltan cabeceras de seguridad HTTP Media
Qué te cuesta: Dejan la web más expuesta a manipulaciones (clickjacking, conexiones degradadas) y restan puntos de confianza. Se arregla en el servidor o en el CDN, sin tocar el diseño.
Pasos para arreglarlo
-
Añade las cabeceras que faltan en el servidor o en el CDN. En Caddy (Caddyfile, dentro del bloque del sitio):
Strict-Transport-Security "max-age=31536000; includeSubDomains" Content-Security-Policy "default-src 'self' https:; img-src 'self' data: https:; script-src 'self' https:; style-src 'self' 'unsafe-inline' https:" X-Content-Type-Options "nosniff" X-Frame-Options "DENY" Referrer-Policy "strict-origin-when-cross-origin" -
Misma idea en nginx (bloque server):
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always; add_header Content-Security-Policy "default-src 'self' https:; img-src 'self' data: https:; script-src 'self' https:" always; add_header X-Content-Type-Options "nosniff" always; add_header X-Frame-Options "DENY" always; add_header Referrer-Policy "strict-origin-when-cross-origin" always; -
Si delante tienes Cloudflare, también puedes añadirlas con una «Transform Rule → Modify Response Header», sin tocar el servidor.
-
Content-Security-Policy es la más delicada: estrénala primero en modo Content-Security-Policy-Report-Only para ver qué rompe.
Evidencia medida
URL medida https://clinicaejemplo.exampleCabeceras ausentes strict-transport-security, content-security-policy, x-content-type-options, x-frame-options, referrer-policyCabeceras presentes ningunaMedido el 17 de septiembre de 2026, 09:12 UTC -
-
Página de cita sin formulario ni consentimiento Media
Qué te cuesta: La página /cita da error 404 y no hay ningún formulario alternativo: quien quiere pedir hora no tiene dónde, y la intención de reservar se pierde en ese clic.
Pasos para arreglarlo
-
Publica la página de cita con un formulario breve y visible. Pega este bloque y adapta el destino y los textos legales:
<form action="/gracias" method="post"> <label>Nombre <input type="text" name="nombre" required></label> <label>Teléfono <input type="tel" name="telefono" required></label> <label>Email <input type="email" name="email"></label> <label>¿Qué necesitas? <textarea name="mensaje" rows="3"></textarea></label> <label><input type="checkbox" name="consent" required> Acepto la política de privacidad</label> <button type="submit">Pedir cita</button> </form> -
Enlaza la política de privacidad, guarda el consentimiento y avisa a quien corresponda: al tratar datos de salud, minimiza lo que pides.
-
Prueba el envío desde el móvil y confirma que el correo llega (revisa también la carpeta de spam).
Evidencia medida
URL medida https://clinicaejemplo.examplePáginas clave /contacto 200 · /aviso-legal 200 · /politica-de-privacidad 200 · /cita 404Páginas ausentes /citaMedido el 17 de septiembre de 2026, 09:12 UTC -
-
Registro SPF con política permisiva (~all / SoftFail) Baja
Qué te cuesta: Con «~all» (SoftFail) el correo suplantado se marca como sospechoso, pero se entrega: tus clientes lo reciben igual.
Pasos para arreglarlo
-
Sustituye el registro TXT de SPF por este: solo cambia el final, de «~all» a «-all». Antes, confirma con quien gestiona el correo que todos los sistemas legítimos (web, facturación, CRM) están en la lista:
v=spf1 include:_spf.ejemplo-mail.example -all -
Si algún sistema envía correo en tu nombre y no está autorizado, seguirá en spam: añade su include: antes de «-all».
Evidencia medida
Dominio clinicaejemplo.exampleRegistro medido v=spf1 include:_spf.ejemplo-mail.example ~allMecanismo final ~all (SoftFail: avisa pero no bloquea)Medido el 17 de septiembre de 2026, 09:12 UTC -
-
Sin datos estructurados de negocio local Baja
Qué te cuesta: Google no tiene la ficha técnica que dice que eres una clínica con dirección, teléfono y horario: compite peor en las búsquedas locales («dentista en Ciudad Ejemplo») y en el mapa.
Pasos para arreglarlo
-
Publica este JSON-LD en el <head> de la portada. Cambia los datos entre < > por los reales:
<script type="application/ld+json"> { "@context": "https://schema.org", "@type": "Dentist", "name": "Clínica Dental Ejemplo", "url": "https://clinicaejemplo.example", "telephone": "+34 <teléfono>", "address": { "@type": "PostalAddress", "streetAddress": "<calle y número>", "addressLocality": "Ciudad Ejemplo", "postalCode": "<cp>", "addressCountry": "ES" }, "openingHours": "Mo-Fr 09:00-20:00", "sameAs": ["<perfil de Google>"] } </script> -
Valídalo en el Rich Results Test de Google antes de publicarlo: un JSON-LD con una coma mal puesta no se lee.
Evidencia medida
URL medida https://clinicaejemplo.exampleTipos encontrados BreadcrumbList, ImageObject, ListItem, Organization, WebPage, WebSiteFalta Dentist · LocalBusiness (dirección, teléfono, horario)Medido el 17 de septiembre de 2026, 09:12 UTC -
analitik · auditoría técnica automatizada · 17 de septiembre de 2026, 09:12 UTC · dudas técnicas: [email protected]
Así se ven tus arreglos con tus propios datos
Pide tu auditoría: medimos tu negocio y hasta 5 competidores y te entregamos el Informe de Captación con tu página de arreglos. La primera es gratis y sin tarjeta. Y si después quieres que sigamos vigilando a tu competencia, Radar (30 €/mes) incluye la consulta en vivo: reauditoría al momento, hasta 20 al mes.
- Informe en menos de 48 h laborables.
- Tu enlace de arreglos es privado, con código solo para ti.
- Sin cookies y sin listas de correo.