Qué pasa con tus datos cuando auditas una página
Esta no es una página de frases tranquilizadoras. Es la descripción de lo que nuestro sistema hace realmente con la dirección que pegas, escrita a partir del código que lo hace.
Si nos estás evaluando antes de enviar la URL de un cliente, o necesitas algo para reenviar a un equipo de seguridad, esta es la página que hay que mandar. Responde a una sola pregunta: ¿qué guardan exactamente sobre mi sitio, por qué y durante cuánto tiempo?
Qué hacemos con la página que envías
Una petición — y es la misma petición que hace cualquier visitante.
- Enviamos un único HTTP GET a la dirección indicada y leemos lo que el sitio devuelve al público: las cabeceras de la respuesta y el HTML. Esa es toda la interacción con tu sitio.
- El análisis es pasivo. No iniciamos sesión, no enviamos formularios, no inyectamos payloads, no probamos credenciales, no escaneamos puertos y no recorremos otras rutas. Nuestra petición se identifica en el user agent como WebAuditBot.
- Analizamos la página que envías, no el sitio que la rodea. Una URL, un informe. Los enlaces encontrados en el marcado se leen como datos, nunca se siguen como auditorías nuevas.
- Si la dirección redirige, seguimos la redirección y resolvemos el destino otra vez en cada salto, comprobando la IP antes de conectar. Esa comprobación impide que nuestro motor se apunte a una red privada — una protección tanto para ti como para nosotros.
Qué guardamos, registro por registro
Dos registros y un contador. Esa es la lista completa.
| Qué contiene | Cuánto tiempo lo guardamos | |
|---|---|---|
| El resultado de la auditoría | La URL que enviaste, el idioma del informe, si es un informe de pago, la versión del motor, la fecha y hora, y el resultado completo: cada verificación con su veredicto, la puntuación, las tecnologías detectadas en la página y las mediciones de rendimiento cuando se hicieron. Los informes de pago guardan además la orientación escrita que se generó. | Una auditoría gratuita nace con una marca de caducidad de siete días. Un informe de pago no tiene plazo de caducidad. |
| La compra | Se escribe solo cuando se completa un pago: la dirección auditada reducida a sitio y ruta, qué módulos se compraron, el importe y la moneda, el correo que indicaste en el checkout, y la fecha y hora. Nunca los datos de tu tarjeta — van a Stripe y no llegan hasta nosotros. | Este registro no tiene plazo de caducidad: es el registro contable de la venta. |
| El contador de límite de uso | Un recuento de peticiones por hora, para que un único origen no agote el servicio. Tu IP no se almacena: se reduce a un hash SHA-256 irreversible que sirve de clave del contador. | El contador se marca para caducar dos horas después de la ventana a la que pertenece. |
La razón por la que guardamos resultados es precisamente lo que compraste. Un informe de pago vive en un enlace permanente al que puedes volver, recargar y enviar a un cliente. Borrar el resultado significaría que el entregable no sobrevive al cierre de la pestaña — la persistencia no es un desliz que estemos confesando, es la funcionalidad.
Las dudas sobre tus propios datos, incluida su eliminación, van a privacy@webaudit360.io, que es la cola destinada exactamente a eso.
Qué no te pedimos nunca
Puedes ejecutar una auditoría sin crear una cuenta. No hay registro, no hay contraseña, no hay inicio de sesión y no hay ningún perfil tuyo. En una auditoría gratuita, lo único que entregas es la dirección que quieres revisar. Un correo entra en escena en un solo momento: al pagar, porque el checkout de Stripe lo recoge junto con el cobro.
Quién más recibe los datos
No vendemos, no alquilamos y no intercambiamos datos. Dos empresas sí reciben una parte, porque el producto no funciona de otra manera — y sería deshonesto dejarlas fuera de esta página.
- Stripe — procesa el pago. Introduces los datos de la tarjeta en el checkout de la propia Stripe, no en nuestro sitio. Recibimos la confirmación y el correo que les diste; el número de la tarjeta nunca llega hasta nosotros.
- Google — recibe datos en dos momentos. En el rendimiento: cuando un informe incluye esas métricas, la URL que enviaste se manda a Google, y lo que vuelve se guarda junto con tu resultado. En la orientación escrita de los informes de pago: los hallazgos de tu auditoría se envían a Google para una interpretación asistida por IA, y el texto que vuelve se guarda junto con tu informe.
Lo que no tenemos
Dicho aquí, antes de que tengas que preguntarlo.
- No estamos certificados en SOC 2 ni en ISO 27001.
- No hemos pasado por una prueba de intrusión de terceros.
- No tenemos programa de bug bounty y no pagamos por los reportes.
- No afirmamos que tus datos nunca se almacenan. Se almacenan, y las secciones de arriba dicen dónde y durante cuánto tiempo. Cualquier herramienta de auditoría que afirme lo contrario mientras te entrega un enlace permanente al informe está describiendo algo que no es su propia arquitectura.
- Tampoco certificamos el cumplimiento de nadie, ni el nuestro. Nuestros informes detectan señales de riesgo; eso no es un certificado, y ninguna herramienta automática puede emitir uno.
Qué significa "seguridad" dentro del informe
Para que la palabra no quede haciendo un trabajo vago, esta es la lista exacta de lo que nuestro motor observa en la categoría de seguridad — once verificaciones, todas leídas de la respuesta que tu página ya devuelve al público:
- Strict-Transport-Security (HSTS)
- Content-Security-Policy (CSP)
- X-Frame-Options
- X-Content-Type-Options
- Referrer-Policy
- Permissions-Policy
- Flag Secure en las cookies
- Si la página al menos menciona una política de privacidad — una verificación superficial del HTML, no un análisis de lo que dice la política
- Exposición de servidor y tecnología en las cabeceras
- Configuración de CORS
- Reverse tabnabbing en enlaces externos
Las once son observaciones sobre una respuesta pública. Ninguna de ellas exige tocar nada privado, y ninguna de ellas es una prueba de intrusión.
Una de esas once — la comprobación de Content-Security-Policy — es donde nuestro propio sitio no aprueba hoy. Lee el registro de nuestra propia auditoría
Cómo reportar un problema de seguridad
Si encuentras una vulnerabilidad en el propio WebAudit360, escribe a security@webaudit360.io
- No hay ventana de respuesta garantizada. Somos un equipo pequeño y preferimos decirlo antes que publicar un nivel de servicio que no podemos sostener — prometer 48 horas es la frase más fácil de escribir en esta página y la más difícil de cumplir.
- No hay bug bounty ni recompensa. Y no vamos a insinuar lo contrario quedándonos callados al respecto.
- Lo que sí asumimos es lo que un equipo pequeño puede entregar de verdad: leemos todo lo que llega a esa dirección.
- Y no pondremos abogados contra quien reporte un problema de buena fe.
Mira lo que lee en tu propio sitio
La muestra gratuita se ejecuta en la página que elijas, sin cuenta y sin nada que cancelar.
Iniciar auditoría