Qué comprobamos

La lista completa, área por área, y cómo sale la puntuación.

Funcional

  • Cada enlace de la página responde (hasta 40 por análisis). Un 404 en tu propio dominio se marca como grave; en un dominio externo, como informativo.
  • Los formularios tienen botón de envío, no mandan contraseñas por GET y no envían datos a direcciones sin cifrar.
  • Errores de JavaScript que interrumpen la ejecución de la página.
  • Errores registrados en la consola del navegador.

Interfaz

  • Contenido que desborda el ancho de la pantalla, señalando qué elemento lo provoca.
  • Botones y enlaces por debajo de 44 × 44 px en móvil, el mínimo para pulsarlos con el dedo.
  • Texto por debajo de 12 px.

Es la única área que se ejecuta en todos los dispositivos que elijas, porque el resultado cambia con el tamaño de pantalla.

Rendimiento

  • Tiempo total de carga y momento en que aparece el primer contenido.
  • Peso total descargado y número de peticiones.
  • Recursos sueltos de más de 500 KB.
  • Imágenes servidas a más del doble de la resolución en que se muestran.

Accesibilidad

  • Imágenes sin atributo alt.
  • Campos de formulario sin etiqueta asociada.
  • Botones sin nombre accesible (los que sólo llevan icono).
  • Contraste real de texto sobre fondo, calculado según WCAG AA sobre una muestra de la página.
  • Saltos en la jerarquía de encabezados y ausencia del atributo lang.

SEO

  • Título de página presente y de longitud razonable.
  • Meta description presente y de al menos 50 caracteres.
  • Un único H1.
  • Meta viewport, necesaria para que el móvil no renderice la página como escritorio.
  • Etiquetas Open Graph para cuando se comparte el enlace.
  • Etiqueta noindex, que suele quedarse puesta desde el entorno de pruebas.

Seguridad

  • HTTPS en el sitio.
  • Cabeceras de seguridad: Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options y X-Frame-Options.
  • Contenido mixto: recursos cargados por http:// dentro de una página https://.
  • Claves y secretos visibles en el HTML, buscando formatos reconocibles (AWS, Stripe, GitHub, OpenAI, claves privadas).

No buscamos la palabra "contraseña" en el código: eso daba un falso positivo en cualquier página de acceso. Buscamos formatos de clave reconocibles.

Cómo se calcula la puntuación

Se parte de 100 y se resta según la gravedad de cada hallazgo: 25 por cada problema crítico, 10 por uno alto, 4 por uno medio y 1 por uno bajo. El resultado nunca baja de 0.

La escala está pensada para que un solo problema crítico se note: si tu web no usa HTTPS o devuelve un error al cargar, la puntuación cae de golpe, porque es lo que de verdad está afectando a quien entra.

Qué no hacemos

Conviene saber los límites. No navegamos por toda la web: analizamos la dirección que das, no las páginas enlazadas. No completamos compras ni flujos de varios pasos. No detectamos errores de lógica de negocio: si tu calculadora suma mal, la página cargará perfectamente y nosotros diremos que está bien.

Para lo que sí requiere recorrer un flujo completo, usa la generación de tests: describe la funcionalidad y Claude escribe el test de Playwright que la recorre.