137 millones de razones para auditar quién llama a tu puerta digital
Auditoría y gobernanza digital para los activos online de las Pymes
¿Sabes cuántas peticiones recibe tu web de visitantes que nunca serán clientes? Yo lo sé desde hace años. Y la razón por la que tú no lo sabes es, probablemente, que nadie te lo ha contado.
El ruido de fondo que siempre ha estado ahí
Quien gestiona servidores web lo sabe: los logs están llenos de peticiones que no son clientes, ni curiosos, ni siquiera humanos. Bots que prueban vulnerabilidades. Crawlers de redes de spam. Intentos automáticos de inyección de parámetros.
Peticiones como esta:
GET /paginas-web-para-pymes/?link=http://defenseofhouston.org/
Llevo más de una década viendo este tipo de entradas. La primera vez que las vi, investigué. La centésima, ya formaban parte del paisaje. Hoy quiero explicarte qué son, por qué siguen llegando, y qué dice eso sobre cómo deberías pensar en tu presencia digital.
No es un hackeo. Es una industria.
Lo que aparecía en mis logs eran intentos de explotar una vulnerabilidad llamada «Open Redirect». La mecánica es simple: si tu web acepta un parámetro ?link= y redirige automáticamente al usuario a esa URL externa, pueden usar tu dominio —tu reputación— como puente hacia sitios maliciosos.
Mi servidor no tiene esa vulnerabilidad. Las peticiones llegaban, el servidor respondía con la página normal, y el intento fallaba. Fin de la historia técnica.
Pero entonces miré mis datos de backlinks en Ahrefs, y ahí empezó la historia real.
Los números que nadie quiere ver
Encontré dominios como best-seo-domains.com con 137 millones de dominios enlazados. Ciento treinta y siete millones. O webranksite.com con casi cinco millones. Todos con tráfico real: cero. Autoridad de dominio artificialmente inflada. Y todos apuntando enlaces hacia mis propiedades.
En mi propio informe, son cientos de dominios «cultivados» o comprometidos mediante inyección de contenidos.
Esta es una pequeña muestra, he tenido casos cliente con miles de dominios así en su perfil de enlaces.
Algunos ejemplos de mi propia auditoría:
| Dominio | Autoridad (DR) | Tráfico real | Enlaces hacia mí |
|---|---|---|---|
| exlinko.net | 78 | 0 | 3 |
| seoflx.net | 78 | 0 | 4 |
| rankongoogle.agency | 77 | 0 | 5 |
| seoagency.sale | 76 | 0 | 10 |
Los anchor texts son pura y cruda basura: «Nichos difíciles conquistados», «400% more clicks», «Rank website in 3 weeks». Ahrefs los etiqueta directamente como SPAM.
Y aquí viene lo que debería preocuparte si tienes un negocio online: estos enlaces llegaron en diciembre de 2025 y enero de 2026. No es arqueología digital. Es una operación activa que viene contaminando y parasitando desde hace décadas.
El coste que no aparece en ninguna factura
Cada una de esas peticiones absurdas —los intentos de redirect, los crawlers de redes de spam, los bots que prueban vulnerabilidades— consume recursos de tu servidor. Ancho de banda. Ciclos de CPU. Electricidad. Incluso tiempo/persona.
En mi artículo sobre las consecuencias globales del error 404 ya exploré cómo el desperdicio digital acumulado tiene impacto real: energía consumida para servir nada a nadie. Emisiones. Calor generado en centros de datos para responder a fantasmas.
Pero hay un coste más inmediato y más insidioso: la contaminación de tus datos.
Si tus métricas de Google Analytics incluyen ese ruido, tomas decisiones basadas en información falsa. Si tu informe de backlinks está lleno de dominios fantasma, tu percepción de autoridad está distorsionada. Si no distingues el tráfico real del ruido, no puedes saber qué funciona y qué no.
Es como intentar gestionar una empresa con una contabilidad donde el 30% de los asientos son ficticios. Puedes operar, pero no puedes decidir bien.
Esto no es SEO. Es gobernanza.
Aquí es donde debo ser honesto sobre mi propio oficio.
Durante años, «SEO» ha significado una cosa muy concreta para la mayoría de empresarios: conseguir que Google te muestre más arriba. Keywords, enlaces, trucos técnicos. Una carrera de optimización donde el terreno cambiaba cada vez que el algoritmo se actualizaba.
Esa concepción ya no captura lo que realmente necesita una presencia digital sana en 2026.
Lo que yo hago —lo que debería hacer cualquier profesional serio en este campo— se parece más a lo que hace un controller financiero o un responsable de compliance: vigilar que los activos digitales de la empresa estén protegidos, que los datos sean fiables, que los recursos no se desperdicien, y que las decisiones se tomen con información real.
El filtro que bloquea peticiones maliciosas no es un «truco SEO». Es control de acceso a tu infraestructura.
La limpieza de backlinks tóxicos no es «link building negativo». Es higiene de tu perfil de reputación.
La auditoría de logs no es una tarea técnica opcional. Es saber quién llama a tu puerta y con qué intenciones.
La solución: poner un portero en la entrada
Mis webs llevan años alternando entre estar detrás de Cloudflare y no estarlo. No por indecisión: por experimentación deliberada. Antes de recomendar una herramienta a un cliente, necesito entender exactamente qué aporta, qué no, y en qué contextos tiene sentido.
Cloudflare, cuando está activo, funciona como el control de seguridad de un edificio corporativo. No todos los que llegan a la puerta deberían entrar. Y los que claramente vienen a ensuciar o explotar, se quedan fuera antes de consumir un solo recurso de tu infraestructura.
Una regla simple en el WAF puede bloquear todos esos intentos de Open Redirect:
Si la URL contiene link=http → Bloquear
El bot recibe un rechazo instantáneo. Tu servidor ni se entera. Tus logs quedan limpios. Tus métricas reflejan realidad.
¿Es Cloudflare la única opción? No. ¿Es la más accesible para una pyme que quiere protección sin montar infraestructura propia?
Probablemente sí. El plan gratuito ya cubre lo esencial.
Lo que puedes hacer mañana mismo
Si tienes una web de empresa y nunca has mirado quién llama a tu puerta digital, este es el momento.
Primero, revisa tu perfil de backlinks. Herramientas como Ahrefs, Semrush o incluso Google Search Console te mostrarán quién enlaza hacia ti. Si ves dominios con nombres que parecen generados por un algoritmo borracho (rankongoogle.agency, seo-backlink.agency, best-seo-domains.com), ya sabes qué son.
Segundo, considera si tu web debería estar detrás de un servicio de protección como Cloudflare. El plan gratuito ya ofrece WAF básico. Para la mayoría de pymes, es suficiente.
Tercero —y esto es lo importante—, empieza a pensar en tu presencia digital como un activo que requiere gobernanza, no solo «marketing». Alguien debería estar mirando estos números. Alguien debería saber leerlos. Alguien debería tomar decisiones basadas en ellos.
Si ese alguien no existe en tu organización, quizá necesites uno externo.
No para «hacer SEO» como si fuese un mal necesario, sino para gestionar la salud de tu presencia digital.
Anexo técnico: implementación y contexto para profesionales
Esta sección está dirigida a colegas del sector y profesionales técnicos que quieran entender los detalles de implementación o referenciar este contenido.
Contexto técnico del ataque
Los intentos detectados corresponden a pruebas automatizadas de Open Redirect, una vulnerabilidad clasificada en OWASP que permite a un atacante usar un dominio legítimo como redirector hacia URLs maliciosas. El vector típico es:
https://dominio-victima.com/pagina/?redirect=https://sitio-malicioso.com
Si la aplicación web toma el parámetro y ejecuta una redirección sin validación, el atacante puede usar el dominio víctima en campañas de phishing (el usuario ve una URL «de confianza» antes de hacer clic).
En este caso, el servidor respondió con HTTP 200 sirviendo la página original sin procesar el parámetro, confirmando que no existe la vulnerabilidad.
Mitigación en Nginx
Para bloquear estas peticiones a nivel de servidor:
# Bloque dentro de server {}
if ($args ~* "link=http") {
return 444;
}
El código 444 es específico de Nginx: cierra la conexión TCP sin enviar respuesta, minimizando el consumo de recursos.
Mitigación en Cloudflare WAF
Regla recomendada en el dashboard de Cloudflare:
- Campo: URI Query String
- Operador: contains
- Valor:
link=http - Acción: Block
Ventaja sobre la mitigación en servidor: el bloqueo ocurre en el edge de Cloudflare, por lo que la petición nunca alcanza tu infraestructura.
Sobre la red de spam documentada
Los dominios identificados (exlinko.net, seoflx.net, seoflox.io, etc.) forman parte de lo que se conoce como PBN industriales (Private Blog Networks) o redes de link spam. Características comunes:
- DR inflado artificialmente mediante enlaces cruzados dentro de la red
- Tráfico orgánico nulo (visible en Ahrefs/Semrush)
- Volumen de dominios enlazados desproporcionado (best-seo-domains.com reporta 137M de dominios enlazados)
- Anchor texts optimizados agresivamente con promesas de resultados
- Actividad reciente (la mayoría de enlaces detectados son de Q4 2025 / Q1 2026)
Estas redes operan con lógica de volumen: el coste marginal de crear un enlace más es casi cero, por lo que disparan a todo lo indexable esperando que algún webmaster no desautorice los enlaces y obtenga un mínimo beneficio de autoridad transferida.
Recomendaciones para auditoría de clientes
- Contrata un servicio contrastado para obtener una auditoría SEO avanzada
- Revisar Referring Domains en Ahrefs/Semrush filtrando por DR alto + tráfico 0
- Cruzar con fechas de detección para identificar campañas activas
- Documentar para posible Disavow si el volumen es significativo
- Implementar monitorización periódica como parte del servicio de mantenimiento SEO
Referencias relacionadas
- Consecuencias globales del error 404 — Análisis del impacto energético del desperdicio digital
- OWASP: Unvalidated Redirects and Forwards
- Cloudflare: WAF Custom Rules
Ricard Menor · SOLID SEO Management Services · Consultoría de gobernanza digital y SEO semántico
Visualización DOT del artículo sobre gobernanza SEO
Estos intrincados diagramas son dos versiones de la representación visual de las entidades y relaciones que describen el contenido y sentido del artículo que acabas de leer.
A este tamaño, las imágenes sirven de poco para el ojo humano: sólo pretendo que entiendas la escala de datos estructurados que arroja un contenido de complejidad media.
Estas imágenes son lo único que verás de toda esta capa masiva de datos estructurados.
Sin embargo, Google Brain, Gemini, ChatGPT, Perplexity, Copilot y un pelotón de agentes y modelos LLM con acceso a la WWW, lo consumen con devoción.
TODO ESTO ES LO QUE TU EMPRESA O INSTITUCIÓN NO ESTÁ EXPLOTANDO
Arquitectura de Grafo
Soy responsable de parte del Grafo de la Comisión de la Unión Europea. Si quieres elevar tu empresa además que posicionarla, buscas SEO semántico.
Gas Natural Fenosa
2 años como consultor SEO para la migración y promoción de la comercializadora electricidad/gas de Hogar y Empresas, hoy Naturgy.
Cambra de Barcelona
Consultor externo, con la misión de guiar el progreso de la web corporativa y sus activos auxiliares en el nuevo entorno SEO/LLM.









CC BY-SA Ricard Menor https://solidseo.es/