Guardian WebBlogTu sitio web ya está siendo escaneado: el tráfico que no ves

Tu sitio web ya está siendo escaneado: el tráfico que no ves

Cualquier dominio publicado en internet recibe a diario peticiones automáticas buscando vulnerabilidades. No es paranoia: es la realidad estadística de la web hoy, y con la caída en picado de la barrera técnica para atacar, ignorar ese tráfico se está volviendo caro.

24 Jun 2026 Guardian Web 7 min

Cuando publicas un sitio web nuevo, lo primero que recibes no son visitantes humanos. Son bots. Decenas, a veces cientos al día, llegan probando rutas que no existen — /wp-admin, /.env, /phpmyadmin, /admin/login.php — para ver si caen en algo conocido.

No es porque tu sitio sea importante. No es porque alguien te tenga en el punto de mira. Es porque toda la internet pública está siendo barrida 24 horas al día, todos los días, por procesos automáticos que no distinguen entre el blog de un fotógrafo y el panel de una empresa cotizada. Buscan lo mismo en todos: una puerta que alguien olvidó cerrar.

La barrera para atacar nunca ha sido tan baja

Hace diez años, atacar un sitio web requería conocimientos. Hoy, cualquier persona puede descargar en segundos un conjunto de herramientas que automatizan el trabajo: nmap, nikto, sqlmap, wpscan, dirb… listas con miles de rutas conocidas, scripts pre-hechos para todas las vulnerabilidades de WordPress de los últimos diez años, plantillas para fuerza bruta.

Y con la última oleada de modelos de lenguaje, la pieza que faltaba — la interpretación de los resultados, la decisión de qué probar a continuación — también está al alcance de quien no sepa programar. Lo que antes requería un perfil técnico hoy lo puede hacer cualquiera con curiosidad y una tarde libre.

El resultado es directo: hay más atacantes potenciales, atacando más rápido, sobre más objetivos. Y los objetivos, en su mayoría, siguen sin enterarse.

Qué busca exactamente ese tráfico hostil

Si miras los registros de un servidor expuesto durante 24 horas, lo que aparece es bastante repetitivo:

Nada de esto requiere que tu sitio sea conocido. Solo requiere que esté online.

La asimetría del problema

El atacante automatiza. Lanza un script contra diez mil dominios y, si uno responde, gana. El coste por intento es prácticamente cero.

El defensor, en cambio, casi nunca automatiza. Si gestionas un sitio sin ayuda externa, lo más probable es que ni siquiera mires los logs del servidor — y si lo haces, te encuentras con miles de líneas mezclando peticiones legítimas con basura automatizada. Distinguir señal de ruido a mano no escala.

Esa es la asimetría: una de las partes opera a la velocidad de la máquina, la otra a la velocidad de un humano leyendo texto. Mientras esa desigualdad se mantiene, el tiempo siempre juega a favor del atacante.

Lo que sí puedes hacer (sin convertirte en sysadmin)

La solución no es estudiar seguridad. La solución es poner al defensor en condiciones de igualdad: que también automatice. Que reconozca peticiones hostiles, bloquee user-agents conocidos, banee IPs que repiten patrones de ataque, y limite el daño antes de que llegue a tu código.

No tiene por qué ser caro. Tampoco tiene que ser complejo. Las piezas básicas son:

Con eso ya tienes resuelto la mayor parte del problema. El resto son los ataques dirigidos, que son una conversación distinta y, sinceramente, mucho menos frecuentes que el ruido de fondo continuo.

Conclusión

Si tu sitio está online, está siendo escaneado. Eso no va a cambiar — es la nueva normalidad de la web pública. Lo que sí puede cambiar es lo que pasa cuando ese tráfico llega: si entra sin filtro hasta tu código o si se queda en la puerta.

La diferencia entre un sitio comprometido y un sitio seguro raras veces es el talento del atacante. Casi siempre es si el defensor se molestó en cerrar la puerta antes de irse a dormir.

← Volver al blog
Compartir:

Más artículos

Cómo funciona el Karma Network de Guardian Web

El Karma Network es el sistema de reputación compartida de Guardian Web: cada IP acumula un historial de comportamiento en todos los sitios de la red y recibe una respuesta progresivamente más restrictiva cuanto más daño intenta causar.