Skip to main contentSkip to footer

Puntuación de las herramientas

Hay tres herramientas que devuelven un número en lugar de una lista: la comprobación de correo electrónico, la comprobación de encabezados y el informe de red. Cada una de ellas pondera sus resultados, ya que una lista de comprobación que valore igual cada elemento que falte otorgaría a un sitio web sin Content-Security-Policy la misma puntuación que a uno sin Permissions-Policy. Esta página enumera todas las ponderaciones y explica por qué tienen el valor que tienen.

Seguridad del correo electrónico

Siete comprobaciones, 100 puntos. La autenticación determina si otra persona puede enviar correo en tu nombre, por lo que tiene la mayor ponderación. Le siguen el transporte y la generación de informes.

ComprobaciónPuntosPor qué esa ponderación
DMARC25El único registro que indica al receptor qué hacer en caso de fallo, y el único que genera Reports
SPF20Especifica quiénes pueden enviar mensajes. Sin él, DMARC solo cuenta con la mitad de sus pruebas
DKIM20Firma el mensaje, por lo que este se conserva al reenviarlo, a diferencia de lo que ocurre con SPF
DNSSEC15Protege los registros anteriores para que nadie más pueda responder en su nombre
MTA-STS12Evita la conversión a texto sin cifrar, pero solo para los remitentes que lo admiten
TLS-RPT8Reports de fallos de transporte. Es útil, pero por sí solo no cambia nada
BIMI0Un logotipo. No cambia en nada la fiabilidad de un mensaje

BIMI obtiene una puntuación de cero por diseño. Se comprueba y se notifica porque conviene conocer si un registro BIMI está dañado, y porque merece la pena indicar sus requisitos previos: necesita DMARC en p=quarantine o p=reject para que tenga algún efecto. Lo que no hace es aumentar la seguridad de un dominio, por lo que no influye en la puntuación.

Solo cuentan las comprobaciones realmente solicitadas. Al desmarcar una, se elimina del cálculo en lugar de puntuarla con un cero; por eso, una ejecución con tres comprobaciones puede alcanzar aún los 100. La puntuación es la proporción de puntos disponibles, no un recuento de marcas verdes.

Security Headers HTTP

Siete hallazgos puntuados, ponderados en función de lo que cada encabezado evita, en lugar de por lo fácil que sea configurarlo.

HallazgoPonderaciónEvita
Content-Security-Policy25La inyección de scripts, la clase con mayor alcance
Strict-Transport-Security20La primera solicitud HTTP sin cifrar en cada visita posterior
Protección contra el framing15Clickjacking, ya sea a través de frame-ancestors o X-Frame-Options
X-Content-Type-Options15Detección de MIME que convierte una subida en un script
Referrer-Policy10Filtración de rutas y cadenas de consulta a terceros
Permissions-Policy10Contenido incrustado que accede a la cámara, el micrófono o la ubicación
Divulgación de la versión5Indicación de la versión exacta en Server o X-Powered-By
Aislamiento entre orígenes0Notificado, pero no puntuado: COOP, COEP y CORP dependen de la situación

Cómo se calcula la puntuación

Cada hallazgo obtiene entre 0 y 100 puntos por sí mismo, y luego se ponderan. Un hallazgo marcado como no aplicable queda excluido tanto del numerador como del denominador, por lo que ni ayuda ni perjudica:

text
score = sum(points x weight) / sum(100 x weight) x 100

Por eso un sitio web puede obtener una buena puntuación aunque le falte un encabezado, si el resto de aspectos son sólidos, y por eso un CSP perfecto no salva a un sitio web que no tiene nada más.

Hay tres hallazgos que no se reducen a una simple presencia o ausencia

  • max-age=0 obtienen una puntuación peor que la ausencia de un encabezado HSTS. Es la forma documentada de desactivar HSTS: cada visitante vuelve a utilizar HTTP simple en su siguiente primera solicitud. Un sitio web que nunca ha enviado el encabezado, al menos, nunca ha hecho una promesa de la que ahora se esté retractando.
  • frame-ancestors cuenta como protección contra marcos. Es el sustituto especificado para X-Frame-Options, por lo que un sitio web que lo configure correctamente no se penaliza por omitir el encabezado anterior.
  • Una CSP se lee, no solo se detecta. unsafe-inline o unsafe-eval en una directiva de script, o la ausencia de default-src para detectar las directivas que no se han nombrado, supone una penalización aunque el encabezado esté presente.

Cada hallazgo indica la directiva que hay que cambiar, en lugar de limitarse a mencionar el encabezado que falta. Véase «Security Headers ».

Clasificación de la red

El informe de red no puntúa, sino que clasifica. El recuento total de Reports por sí solo hace que cualquier gran proveedor de alojamiento parezca un delincuente: un proveedor con un millón de clientes siempre acumulará más reports que un rango de diez direcciones, y eso no dice nada sobre cómo se gestiona.

Por lo tanto, se asignan tres cifras a cada una de las demás redes de los datos:

CifraLo que distingue
Direcciones conocidas aquíEl tamaño de la presencia de la red en los datos
Reports por direcciónUn gran proveedor frente a uno muy activo
Total de informesSolo en contexto, se deduce de los dos primeros

La diferencia entre las dos primeras posiciones es el resultado. Un gran proveedor ocupa un lugar alto en el número de direcciones y bajo en el número de Reports por dirección. Una red concentrada hace lo contrario, y ese es el patrón que merece la pena tener en cuenta: bloquear un rango completo es una decisión que la segunda cifra respalda y la primera no.

Cómo se calcula el percentil

Se agrupan todas las redes con al menos un informe y sin entrada en la Whitelist, se ordenan las tres cifras y se almacena una escala de 101 niveles, desde el percentil 0 hasta el 100. A continuación, una consulta sitúa a la red en esa escala. La escala se reconstruye una vez al día y es compartida por todas las solicitudes, por lo que una sola consulta nunca escanea la tabla de direcciones.

Las direcciones incluidas en la Whitelist quedan totalmente excluidas de la clasificación. De lo contrario, harían que la distribución se acercara a cero y que todas las redes normales parecieran peores de lo que son.

Lo que no significa una clasificación alta

Dos de las redes más densas de los datos son servicios de escaneo. Generan Reports porque escanean Internet a propósito, no porque estén comprometidas. Los Reports por dirección muestran dónde se concentra la actividad; para entender lo que significa, sigue siendo necesario el contexto del operador. Lo mismo se aplica a los proveedores de acceso a Internet (ISP) para consumidores que utilizan NAT de nivel de operador, donde una sola dirección transporta el tráfico de muchos suscriptores.

Véase el informe ASN. Para conocer la puntuación de una única dirección, que utiliza una aritmética totalmente diferente, véase «Confidence Score».

Última actualización: · Mantenido por el equipo de ReportedIP

Security Focused
Conforme al RGPD
Made in Germany
Volver a la documentación