Informe de problemas de seguridad

Qué señala el informe de Problemas de seguridad de Google Search Console: contenido pirateado, malware e ingeniería social; cómo se diferencia de las acciones manuales, y cómo limpiar y solicitar una revisión.

Publicado por primera vez: 23 jun 2026 · Última actualización: 13 ago 2026 · Avanzado
Idiomas

El informe de Problemas de seguridad en Google Search Console señala problemas de seguridad del usuario, no penalizaciones de ranking: contenido pirateado (malware, código, contenido o inyección de URL), páginas engañosas, descargas dañinas o poco comunes, e ingeniería social (phishing y contenido engañoso) son todos los tipos de problemas actuales, agrupados en contenido pirateado, malware y software no deseado, e ingeniería social. Se muestra a través de Google Safe Browsing: los sitios afectados pueden mostrar una etiqueta 'Este sitio puede haber sido pirateado' en los resultados o un intersticial rojo 'Sitio engañoso por delante' en Chrome y otros navegadores, aunque no todos los problemas bloquean cada superficie de la misma manera. No es lo mismo que una acción manual: las acciones manuales se refieren principalmente a intentos de manipular el índice de Google (generalmente sin advertencia visible); los problemas de seguridad se refieren a piratería o daño al usuario (pueden mostrar etiquetas o intersticiales): informes separados, colas de revisión separadas, y pueden superponerse. Se resuelve corrigiendo la vulnerabilidad en todas las páginas afectadas y luego solicitando una revisión de seguridad: la guía actual dice que la revisión puede tomar desde unos días hasta unas semanas, y una revisión aprobada no garantiza que todos los navegadores o superficies de búsqueda se limpien a la vez.

TL;DR — El informe de Problemas de seguridad señala problemas de seguridad del usuario, no penalizaciones de ranking. Google los agrupa bajo contenido pirateado (malware, código, contenido, o inyección de URL — la inyección SQL es un método común), malware y software no deseado (que puede ser instalado por un hacker o el propietario del sitio), y ingeniería social (phishing y contenido engañoso) — pero el informe actual también enumera problemas más específicos como páginas engañosas, descargas dañinas y “poco comunes”, y avisos de facturación móvil poco claros. Las URLs de muestra son ejemplos, no una lista completa — algunos problemas no muestran ninguna. Las superficies de advertencia son señales separadas (una etiqueta de Búsqueda, una pantalla intersticial de Chrome, una advertencia de descarga) y no siempre se mueven juntas — una advertencia de descarga poco común, por ejemplo, puede aparecer en Chrome sin eliminar la página de la Búsqueda. Corrige la vulnerabilidad, no solo el síntoma, en cada página afectada, y luego Solicita una revisión una vez; la guía actual de Google es de unos días a unas semanas para procesar, sin garantía de que cada navegador o superficie de búsqueda se aclare simultáneamente. Esto no es una acción manual: las Acciones manuales se refieren principalmente a la manipulación del índice de búsqueda (generalmente sin advertencia visible), mientras que los Problemas de seguridad se refieren a piratería o daño al usuario (pueden mostrar etiquetas o intersticiales) — informes separados, colas de revisión separadas, y pueden superponerse.

Evidence for this claim Search Console's Security Issues report identifies hacked content, malware, unwanted software, and social-engineering issues detected on a site. Scope: Current Search Console Security Issues report. Confidence: high · Verified: Google Search Console: Security Issues report Evidence for this claim Site owners should fix the issue across the site and request a security review; security reviews are separate from manual-action reconsideration requests. Scope: Current Google hacked-site recovery and review workflow. Confidence: high · Verified: Google Search Central: Request a security review

Qué es realmente el informe

El informe de Problemas de seguridad se encuentra en Google Search Console junto con los informes de rendimiento, indexación y mejoras. El enfoque de Google se centra en la seguridad del usuario, y ese único hecho es el modelo mental más útil de esta página. Como lo expresa Google al describir la diferencia con las acciones manuales, el informe “lists indications that your site was hacked, or behavior on your site that could potentially harm a visitor or their computer.” (traducción) «enumera indicios de que tu sitio fue pirateado o comportamientos en tu sitio que podrían dañar a un visitante o a su computadora». No es un veredicto sobre tu SEO.

Las categorías de problemas que Google señala

Google agrupa todo bajo tres encabezados de nivel superior en su propia documentación, pero eso es un marco organizativo, no la lista completa de tipos de problemas que el informe puede mostrarte realmente. Trata los tres encabezados siguientes como categorías, y la lista actual de problemas debajo de ellos como lo que esperar en la práctica.

1. Contenido pirateado. La propia definición de Google: “Esto es cualquier contenido colocado en tu sitio sin tu permiso debido a vulnerabilidades de seguridad en tu sitio.” El informe actual puede señalar varios problemas específicos bajo este encabezado, incluyendo:

  • Inyección de código“Un hacker ha comprometido tu sitio y está inyectando código malicioso en tus páginas.”
  • Inyección de contenido“Un hacker ha añadido enlaces o texto spam a las páginas de tu sitio.”
  • Inyección de URL“Un hacker ha creado nuevas páginas en tu sitio, a menudo conteniendo palabras o enlaces spam.”
  • Malware pirateado — código o archivos maliciosos colocados en el sitio a través del mismo tipo de acceso no autorizado que los tipos de inyección anteriores.

La inyección SQL es el método común detrás de estos — un hacker explota una vulnerabilidad en una consulta de base de datos para insertar contenido o código. Las etiquetas anteriores son lo que el informe te muestra; la inyección SQL es una de las formas en que el atacante entró.

2. Malware y software no deseado. Google distingue los dos. El malware es “cualquier software o aplicación móvil diseñada específicamente para dañar una computadora, un dispositivo móvil, el software que está ejecutando, o sus usuarios.” El software no deseado es “un archivo ejecutable o aplicación móvil que participa en un comportamiento que es engañoso, inesperado, o que afecta negativamente la experiencia de navegación o computación del usuario.” Importante, esta categoría no es solo un hack de terceros: el malware o el software no deseado en un sitio puede ser instalado por un hacker o por el propietario del sitio (la mayoría de las veces sin saberlo, a través de un plugin, tema o script de anuncios comprometido). El informe también separa:

  • Descargas dañinas: archivos que Google Safe Browsing considera malware o software no deseado que se le pide descargar al visitante.
  • Descargas poco comunes: una descarga que Safe Browsing simplemente no ha visto lo suficiente como para garantizar todavía; esto puede activar una advertencia de descarga en Chrome incluso si la página en sí no es necesariamente maliciosa (más sobre la distinción de superficies de advertencia a continuación).

Confirma la redacción exacta actual de la etiqueta en tu propio informe: Google ha ajustado estas etiquetas con el tiempo.

3. Ingeniería social. Google: “A social engineering attack is when a web user is tricked into doing something dangerous online.” (traducción) «Un ataque de ingeniería social ocurre cuando se engaña a un usuario web para que haga algo peligroso en línea.» Los subtipos incluyen:

  • Phishing: “The site tricks users into revealing their personal information (for example, passwords, phone numbers, or social security numbers).” (traducción) «El sitio engaña a los usuarios para que revelen su información personal (por ejemplo, contraseñas, números de teléfono o números de seguro social).» El informe actual de Google también puede marcar páginas de phishing sospechosas detectadas específicamente en flujos de inicio de sesión.
  • Contenido engañoso / páginas engañosas: contenido que intenta engañarte para que hagas algo que solo harías por una entidad de confianza, como compartir una contraseña, llamar al soporte técnico o descargar software, incluidos recursos incrustados engañosos (anuncios o widgets) en una página por lo demás legítima.
  • Facturación móvil poco clara: un flujo de suscripción o facturación, generalmente en dispositivos móviles, que no revela claramente el precio o los términos antes de cobrar al usuario.

Operar un sitio en nombre de otra parte sin dejar clara esa relación también puede marcarse como ingeniería social; vale la pena saberlo si gestionas páginas de marca blanca o de afiliados.

Dónde aparece la advertencia: y por qué Safe Browsing es importante

Las páginas afectadas no solo se hunden en los rankings. Google: “Pages or sites affected by a security issue can appear with a warning label in search results or an interstitial warning page in the browser when a user tries to visit them.” (traducción) «Las páginas o sitios afectados por un problema de seguridad pueden aparecer con una etiqueta de advertencia en los resultados de búsqueda o con una página de advertencia intersticial en el navegador cuando un usuario intenta visitarlos.»

Dos superficies, entonces:

  • En la Búsqueda, los sitios hackeados pueden mostrar una etiqueta “This site may be hacked” debajo del resultado.
  • En el navegador, Chrome puede mostrar un intersticial de página completa. Google: “If Google detects that your website contains social engineering content, the Chrome browser may display a ‘Deceptive site ahead’ warning when visitors view your site.” (traducción) «Si Google detecta que tu sitio web contiene contenido de ingeniería social, el navegador Chrome puede mostrar una advertencia de “Sitio engañoso por delante” cuando los visitantes vean tu sitio.» El malware activa un intersticial similar de “el sitio por delante contiene malware”.
Evidence for this claim Search Console's Security Issues report identifies hacked content, malware, unwanted software, and social-engineering issues detected on a site. Scope: Current Search Console Security Issues report. Confidence: high · Verified: Google Search Console: Security Issues report

Las advertencias del navegador están impulsadas por Google Safe Browsing, y esa es la parte que la gente pasa por alto. Firefox, Safari y otros navegadores consumen la API de Safe Browsing, por lo que la advertencia roja puede aparecer en todos los navegadores, no solo en Chrome, y no solo a través de Search Console.

No asumas que cada tipo de problema produce todas las advertencias, ni que las superficies se mueven al unísono. Las etiquetas de advertencia en la búsqueda, los intersticiales del navegador, las advertencias de descarga de Chrome y si una página puede aparecer en la Búsqueda son señales separadas e independientemente actualizadas. Un buen ejemplo: una advertencia de descarga poco común puede aparecer como un aviso de descarga en Chrome sin necesariamente impedir que la página en sí aparezca en la Búsqueda de Google; no es lo mismo que un intersticial completo o una desindexación. Debido a que estas superficies se actualizan de forma independiente, y el comportamiento de Safe Browsing también puede depender del contexto de navegación, trata el informe de Problemas de seguridad en sí como el registro autoritativo de lo que Google ha registrado y corregido para tu sitio; no asumas que una advertencia que personalmente no puedes reproducir en un navegador significa que no hay nada malo, y no asumas que borrar el informe significa que todos los navegadores o productos consumidores ya se han puesto al día.

Evidence for this claim Search warning labels and browser interstitial/download warnings are separate surfaces. Not every issue blocks Search: uncommon-download warnings, for example, can appear in Chrome without preventing the page or site from appearing in Google Search. Scope: web UI and Google Search reporting Confidence: high · Verified: Security issues report

Problemas de seguridad frente a acciones manuales

Esta es la distinción que más confunde a la gente, así que usemos el propio límite de Google en lugar de una división simplificada por causas.

Problemas de seguridadAcciones manuales
Qué significaEl sitio está hackeado o aloja contenido/comportamiento que podría dañar a un visitanteUn revisor determinó que el sitio intentó manipular el índice de búsqueda de Google
Causa típicaHackeo, contenido engañoso o malware/software no deseado — que puede ser instalado por un hacker o, a veces sin saberlo, por el propietario del sitioTus propias prácticas de SEO (enlaces no naturales, contenido pobre, cloaking, redirecciones engañosas)
Tipo de problemaSeguridad del usuarioManipulación del índice de búsqueda
Advertencia visible al usuarioPuede mostrar una etiqueta de Búsqueda o un intersticial del navegadorGeneralmente sin advertencia visible — las páginas afectadas solo se clasifican más abajo o se omiten
InformeInforme de Problemas de seguridadInforme de Acciones manuales
Cola de revisiónRevisión de seguridadReconsideración de acción manual

Son informes separados con colas de revisión separadas — un sitio puede tener uno, ambos o ninguno, y es posible que los dos se superpongan (una página hackeada que se llena de enlaces spam, por ejemplo, podría eventualmente aparecer en ambos informes). No lo reduzcas a “alguien más me hackeó” versus “yo hice mi propio spam” — la línea divisoria real que Google traza es contra qué protege el informe (usuarios, versus la integridad del índice de búsqueda), no quién lo causó.

Triaje y remediación

Prioriza el triaje; entiende las categorías después.

  1. Confírmalo en el informe. Lee exactamente qué categoría y qué URLs de muestra lista Google — pero trata esas URLs como ejemplos, no como un inventario completo. Google es explícito en que la lista no es necesariamente completa, y algunos problemas pueden no mostrar URLs de muestra en absoluto, lo que no significa que nada esté afectado. Usa URL Inspection en las muestras para ver qué obtuvo realmente Google, luego busca la misma vulnerabilidad o patrón inyectado en otras partes del sitio.
  2. Limita el daño. Dependiendo de la gravedad, pon el sitio (o la sección afectada) fuera de línea o detrás del modo de mantenimiento para dejar de servir malware o phishing a usuarios reales mientras trabajas. Evita abrir directamente una página sospechosa de estar infectada en un navegador normal — algunos ataques ocultan contenido según el contexto de navegación, por lo que tu vista puede no coincidir con lo que Google registró; usa herramientas aisladas (un escáner, un entorno sandbox o URL Inspection) en su lugar.
  3. Encuentra y elimina el contenido inyectado. Páginas spam, scripts inyectados, cuentas de administrador rogue, archivos principales modificados.
  4. Cierra la vulnerabilidad. Este es el paso que decide si tu revisión pasa. Parchea el plugin/CMS desactualizado, rota las credenciales, arregla el directorio inseguro o la entrada que permitió la inyección. Elimina el síntoma y el punto de entrada, o te reinfectas y la revisión falla.
  5. Maneja las URLs indexadas sobrantes. Las páginas spam inyectadas que se indexaron deberían devolver 404 o 410 para que Google las elimine con el tiempo (410 es un poco más rápido como señal). No las dejes resolviendo con un 200.
  6. Notas de CMS. En WordPress, los sospechosos habituales son plugins/temas desactualizados y credenciales de administrador débiles — actualiza todo, audita usuarios y considera un escaneo de plugin de seguridad. En otras pilas, el principio es idéntico aunque las herramientas no lo sean: parchea, rota y cierra la entrada que fue explotada.

Solicitar una revisión de seguridad

Una vez que todos los problemas marcados estén corregidos en todas las páginas, usa Request Review (Solicitar revisión) en el informe. Google: “When all issues listed in the report are fixed in all pages, select Request Review in the Security Issues report.” (traducción) «Cuando todos los problemas enumerados en el informe estén corregidos en todas las páginas, selecciona Solicitar revisión en el informe de Problemas de seguridad.»

Documenta lo que hiciste. Google te pide que “provide more information on what you did to clean your site. For each category of hacked spam, include a brief explanation of how the site was cleaned.” (traducción) «Proporciona más información sobre lo que hiciste para limpiar tu sitio. Para cada categoría de spam hackeado, incluye una breve explicación de cómo se limpió el sitio.» El propio ejemplo de Google de una buena redacción: “For Content injection hacked URLs, I removed the spam content and corrected the vulnerability by updating an out-of-date plugin.” (traducción) «Para URLs hackeadas por inyección de contenido, eliminé el contenido spam y corregí la vulnerabilidad actualizando un plugin desactualizado.» Observa cómo nombra tanto la limpieza como el agujero cerrado.

Sobre el momento: la guía actual de Google indica que una revisión de seguridad puede tardar desde unos pocos días hasta unas pocas semanas en procesarse. La guía anterior (publicada por separado de la documentación del propio informe) desglosaba esto por tipo de problema (phishing más rápido, casos de spam hackeado más lentos) y prometía que las advertencias se eliminarían dentro de las 72 horas posteriores a la aprobación. Ese desglose por tipo y la cifra fija de 72 horas no son lo que indica la documentación actual del informe, así que trátalos como desactualizados en lugar de un cronograma en el que puedas confiar. Lo que es consistente: la advertencia no desaparece en el instante en que arreglas las cosas; se elimina solo después de que la revisión pase, e incluso entonces la propagación en todos los navegadores, resultados de búsqueda y productos de Google no es instantánea ni está garantizada que ocurra al mismo tiempo en todas partes. Una revisión aprobada tampoco es una promesa de recuperación de clasificaciones, tráfico o visibilidad en la búsqueda con IA; esos son resultados separados que el proceso de revisión no cubre.

Algunas reglas del camino: envía una vez, completamente arreglado y documentado; volver a enviar antes de haber cerrado realmente todo solo desperdicia un ciclo de revisión. No establezcas un plazo interno estricto en torno a un número específico de horas o días; monitorea el informe y el estado de tu sitio en lugar de volver a enviar repetidamente.

Prevención de reinfección

La limpieza es solo la mitad del trabajo. Mantén el núcleo del CMS, los plugins y los temas actualizados; aplica el principio de privilegio mínimo en las cuentas y rota cualquier credencial que pueda haberse filtrado; activa la 2FA para los inicios de sesión de administradores; monitorea archivos o usuarios nuevos inesperados; y verifica periódicamente el estado de tu sitio en la herramienta de estado del sitio de Google Safe Browsing. La vulnerabilidad que les permitió entrar la primera vez es la que intentarán de nuevo.

Add an expert note

Pin an expert quote

New person? Create their unclaimed profile at /admin/experts/ → Pin a quote first.