Qué comprobamos
La lista completa, área por área, y cómo sale la puntuación.
Funcional
- Cada enlace de la página responde (hasta 40 por análisis). Un 404 en tu propio dominio se marca como grave; en un dominio externo, como informativo.
- Los formularios tienen botón de envío, no mandan contraseñas por GET y no envían datos a direcciones sin cifrar.
- Errores de JavaScript que interrumpen la ejecución de la página.
- Errores registrados en la consola del navegador.
Interfaz
- Contenido que desborda el ancho de la pantalla, señalando qué elemento lo provoca.
- Botones y enlaces por debajo de 44 × 44 px en móvil, el mínimo para pulsarlos con el dedo.
- Texto por debajo de 12 px.
Es la única área que se ejecuta en todos los dispositivos que elijas, porque el resultado cambia con el tamaño de pantalla.
Rendimiento
- Tiempo total de carga y momento en que aparece el primer contenido.
- Peso total descargado y número de peticiones.
- Recursos sueltos de más de 500 KB.
- Imágenes servidas a más del doble de la resolución en que se muestran.
Accesibilidad
- Imágenes sin atributo alt.
- Campos de formulario sin etiqueta asociada.
- Botones sin nombre accesible (los que sólo llevan icono).
- Contraste real de texto sobre fondo, calculado según WCAG AA sobre una muestra de la página.
- Saltos en la jerarquía de encabezados y ausencia del atributo lang.
SEO
- Título de página presente y de longitud razonable.
- Meta description presente y de al menos 50 caracteres.
- Un único H1.
- Meta viewport, necesaria para que el móvil no renderice la página como escritorio.
- Etiquetas Open Graph para cuando se comparte el enlace.
- Etiqueta noindex, que suele quedarse puesta desde el entorno de pruebas.
Seguridad
- HTTPS en el sitio.
- Cabeceras de seguridad: Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options y X-Frame-Options.
- Contenido mixto: recursos cargados por http:// dentro de una página https://.
- Claves y secretos visibles en el HTML, buscando formatos reconocibles (AWS, Stripe, GitHub, OpenAI, claves privadas).
No buscamos la palabra "contraseña" en el código: eso daba un falso positivo en cualquier página de acceso. Buscamos formatos de clave reconocibles.
Cómo se calcula la puntuación
Se parte de 100 y se resta según la gravedad de cada hallazgo: 25 por cada problema crítico, 10 por uno alto, 4 por uno medio y 1 por uno bajo. El resultado nunca baja de 0.
La escala está pensada para que un solo problema crítico se note: si tu web no usa HTTPS o devuelve un error al cargar, la puntuación cae de golpe, porque es lo que de verdad está afectando a quien entra.
Qué no hacemos
Conviene saber los límites. No navegamos por toda la web: analizamos la dirección que das, no las páginas enlazadas. No completamos compras ni flujos de varios pasos. No detectamos errores de lógica de negocio: si tu calculadora suma mal, la página cargará perfectamente y nosotros diremos que está bien.
Para lo que sí requiere recorrer un flujo completo, usa la generación de tests: describe la funcionalidad y Claude escribe el test de Playwright que la recorre.