Back to articles

Los 10 Revisiones de Sitios Web Fallan Más, Desde 142 Auditorías Reales

SEOReport Team·
technical-seosecurity-headersseo-auditweb-securitydata-analysis

Clasificamos cada revisión fallida en las auditorías de sitios 142. La parte superior de la lista no es SEO exótico — son los encabezados HTTP de 1 línea que tardan minutos en corregir. Solo la ausencia de Permissions-Policy en 82% de los sitios.

Entre mayo 4 y July 19, 2026, ejecutamos cada auditoría completada en nuestros datos de producción con una simple pregunta: ¿qué revisiones fallan los sitios web con mayor frecuencia? La respuesta nos sorprendió, y construimos el motor. La parte superior del ranking no es la canonización, no el renderizado JavaScript, no Core Web Vitals. Es HTTP encabezados de respuesta — líneas únicas de configuración que la mayoría de las plataformas nunca establecen por defecto. 5 de las revisiones más fallidas 7 son los encabezados de seguridad, y la revisión más fallida de todas, Permissions-Policy, falta en 82% de los sitios auditados.

El ranking

1Encabezado Permissions-Policy116 (81.7%)
2Encabezado Referrer-Policy100 (70.4%)
3Content-Security-Policy99 (69.7%)
4Esquema de Organización90 (63.4%)
5X-Frame-Options88 (62.0%)
6llms.txt presente79 (55.6%)
7X-Content-Type-Options76 (53.5%)
8Cabecera Mobile Vary61 (43.0%)
9referencia propia hreflang54 (38.0%)
10Único H principal 152 (36.6%)

Metodología: instantánea de auditoría completada más reciente por dominio, mayo 4 – July 19, 2026, anonimizada. La muestra es auto-seleccionada — propietarios que realizaron una auditoría — y tiende a inclinarse hacia sitios pequeños y medianos, lo que probablemente subestime la adopción de cabeceras (las grandes plataformas las configuran en el borde). Trata la clasificación como direccional para la cola larga de la web.

Most-Failed Checks Across 142 Audited Websites

Por qué las cabeceras fallan más que todo lo demás

Las cabeceras fallan a gran escala porque son invisibles. Nada se muestra de manera diferente cuando faltan. Ningún CMS te advierte. Se ubican debajo de la capa de aplicación — la mayoría de los propietarios de sitios nunca han editado una configuración de servidor, y las plataformas que los alojan (hosting compartido, constructores de sitios, WordPress gestionado) rara vez establecen encabezados de seguridad en su nombre. Esa invisibilidad los convierte en la medida más pura de si alguien ha endurecido deliberadamente un sitio. Y funciona de ambas maneras: porque el fallo es de configuración y no de ingeniería, la solución se mide en minutos.

Lo que realmente hacen los principales 5

Permissions-Policy (82% missing) decide qué funciones del navegador pueden usar tus páginas — cámara, micrófono, geolocalización, pantalla completa y 30+ otras. Sin él, cada función está disponible para cada script en tu página, incluidos los tags de terceros que no escribiste. Un valor predeterminado razonable deniega lo que no usas:

Permissions-Policy: camera=(), microphone=(), geolocation=()

Referrer-Policy (70% missing) controla cuánto de tu URL se filtra a terceros cuando los usuarios hacen clic en enlaces o cargan recursos. Tus URLs contienen parámetros de campaña, consultas de búsqueda y, a veces, tokens. Este encabezado decide quién los ve:

Referrer-Policy: strict-origin-when-cross-origin

Content-Security-Policy (70% missing) es el encabezado de mayor esfuerzo en la lista y el de mayor valor: limita de dónde pueden cargarse scripts, estilos y frames, lo que contiene un XSS o un gestor de tags comprometido. Comienza en modo solo informe, observa lo que falla, luego aplica la política:

Content-Security-Policy-Report-Only: default-src 'self'

Organization schema (63% missing) es el único no encabezado en el top 5 — el bloque JSON-LD que indica a los motores de búsqueda y sistemas de IA quién eres como entidad: nombre, logo, perfiles, puntos de contacto. Es la base de la elegibilidad del panel de conocimiento y de cómo la búsqueda AI entiende tu marca. Cubrimos el patrón más amplio en lo que 285 reveló los auditorías sobre datos estructurados — la presencia no es el problema, la precisión sí. X-Frame-Options (62% missing) declara si tus páginas pueden ser enmarcadas por otros sitios. Sin él, tu sitio puede ser incrustado dentro de la página de un atacante — la clásica configuración de clickjacking, donde una superposición transparente captura los clics destinados a ti:

X-Frame-Options: DENY

El caso SEO para encabezados de seguridad

No son verificaciones de ranking SEO en el sentido directo — nadie gana posiciones añadiendo un encabezado. Importan para el rendimiento de búsqueda a través de la confianza y la elegibilidad. Los navegadores muestran el estado de seguridad a los usuarios, los sistemas de safe‑browsing marcan sitios comprometidos, y un sitio que es clickjacked o inyectado con un frame malicioso pierde su presencia en búsqueda de forma difícil. Los encabezados también forman parte de cómo una auditoría — la nuestra incluida — distingue un sitio mantenido de uno abandonado. Los agentes AI que evalúan fuentes para respuestas aplican la misma distinción: la capa de configuración es la evidencia visible de disciplina operativa. La verificación de contenido 1 en el top 10 funciona de la misma manera — desglosamos cómo 76% de archivos llms.txt fallan a los agentes en un informe separado.

graph TD A[Las auditorías ejecutan 100+ comprobaciones] --> B{Lo que falla más?} B --> C["Encabezados de configuración: 82-54% fallan"] B --> D["Contenido/estructura: 56-37% falla"] B --> E["Ingeniería: rara vez 10 es el principal"] C --> F["Solución en minutos en el servidor o CDN"] D --> G["Solución en horas con plantillas"] E --> H["Solución en sprints"]

El orden de la solución

Toma el ranking como una lista de verificación, de arriba hacia abajo, porque ese es el orden esfuerzo-impacto. Permissions-Policy, Referrer-Policy, X-Frame-Options y X-Content-Type-Options son 4 líneas que puedes agregar en tu servidor, CDN, o en el borde de la plataforma hoy. CSP merece una tarde: primero report-only, luego hacer cumplir. El esquema de organización es un cambio de plantilla. Cada auditoría que ejecutamos verifica todo esto y muestra los encabezados exactos que tus respuestas enviaron; el free report lista cada uno que falta con la línea que lo corrige. La lección más profunda del ranking es dónde se acumula realmente el riesgo. Los equipos planifican sprints para pipelines de renderizado y presupuestos de rendimiento mientras los elementos con mayor tasa de fallo en el sitio promedio son líneas de configuración 4. Los sitios que pasan estas comprobaciones no están mejor financiados. Son los sitios donde alguien, una vez, miró.

Ver cómo se clasifica tu sitio

Get a free IA-powered SEO report with actionable findings and priority fixes for your website.

Sin registro obligatorio.