Google marca tu web como peligrosa: cómo salir de Safe Browsing paso a paso
Si tienes una web marcada como peligrosa en Google, aquí tienes el proceso forense para limpiar el sitio, salir de Safe Browsing y solicitar la revisión sin recaídas.

Descubrir que tienes una web marcada como peligrosa en Google es uno de los golpes más rápidos que existen: la pantalla roja de advertencia aparece antes de que el visitante llegue a tu contenido, el navegador la refuerza en Chrome, Firefox y Safari, y tu tráfico orgánico puede caer más de un 90% en cuestión de horas. La buena noticia es que salir de Google Safe Browsing es un proceso reglado y reversible, siempre que se haga en el orden correcto. Este artículo forma parte de nuestra guía sobre recuperar tu web y su reputación en Google, y aquí nos centramos en el aviso concreto y en su retirada.
Por qué aparece una web marcada como peligrosa en Google
Google Safe Browsing es un sistema de detección que analiza continuamente miles de millones de URL. Cuando su rastreador o los datos de telemetría de Chrome detectan comportamiento malicioso en tu dominio, marca el sitio y muestra un interstitial. Los avisos más habituales son:
- «El sitio engañoso más adelante» (Deceptive site ahead): normalmente indica phishing, páginas que suplantan marcas o formularios que roban credenciales.
- «El sitio contiene software malicioso»: JavaScript inyectado, descargas automáticas (drive-by) o redirecciones a kits de exploit.
- «Contenido no deseado»: instaladores camuflados, botones de descarga falsos o publicidad engañosa.
La causa raíz casi siempre es un compromiso previo: un plugin vulnerable, una credencial de administrador robada por un infostealer, o un acceso por FTP/SSH mal protegido. Marcar el sitio es el síntoma; el objetivo real es cerrar el vector de entrada, porque si limpias sin cerrar la puerta, el aviso vuelve en días y las reincidencias endurecen las revisiones futuras.
Paso 1: confirma el diagnóstico antes de tocar nada
Antes de «arreglar» a ciegas, comprueba el estado real. Consulta el informe de Google Safe Browsing introduciendo tu dominio, y abre en Search Console el informe Problemas de seguridad, que te dirá si Google clasifica el problema como «malware», «contenido pirateado» o «ingeniería social», y en muchos casos te mostrará URL de muestra afectadas. Ese detalle es oro: te indica dónde mirar primero.
Paso 2: contén y limpia el compromiso
Esta es la fase que determina si la retirada será definitiva o temporal:
- Aísla: pon el sitio en mantenimiento o restringe el acceso mientras trabajas, para no seguir sirviendo el payload a visitantes.
- Rota todas las credenciales: panel de administración, base de datos, FTP/SFTP, SSH y cuentas de hosting. Asume que cualquiera pudo filtrarse.
- Localiza la inyección: busca redirecciones en
.htaccess, ficheros PHP recién modificados fuera de tu ciclo de despliegue, tareas cron sospechosas y usuarios administradores que no reconozcas. - Restaura desde una copia limpia anterior al incidente y reaplica solo los cambios legítimos posteriores; es más fiable que ir borrando líneas sueltas.
- Actualiza núcleo, plugins y temas, y elimina los que no uses.
Si el compromiso afecta a un entorno con datos sensibles, no improvises. En PathSentinel atendemos incidentes exigentes, incluidos entornos de banca y tiendas que procesan datos de tarjeta, donde la limpieza debe documentarse y preservar evidencia forense. Si sospechas exfiltración de datos, para y pide ayuda especializada desde contacto.
Paso 3: verifica que ya no queda rastro
Antes de pedir la revisión, asegúrate de que el sitio está realmente limpio. Rastrea todas las URL de muestra que Google te señaló, comprueba el código fuente servido tanto a un navegador normal como al user-agent de Googlebot (muchos atacantes usan cloaking y solo muestran el malware al rastreador), y revisa que no queden inyecciones en la base de datos. Un solo fichero superviviente reactivará la marca.
Paso 4: solicita la revisión para retirar el aviso
Con el sitio limpio y verificado, ve al informe Problemas de seguridad de Search Console y pulsa Solicitar revisión. Google detalla el procedimiento en su documentación oficial sobre cómo solicitar una revisión. En el formulario, describe con concreción qué encontraste, cómo lo eliminaste y qué medidas has tomado para que no vuelva a ocurrir. Una descripción honesta y técnica acelera el proceso; las revisiones de malware suelen resolverse en pocos días, mientras que las de ingeniería social pueden ir más rápido.
Recuerda que salir de Safe Browsing no es lo único pendiente. Tu dominio también puede figurar en listas de reputación de correo y seguridad como Spamhaus; si es tu caso, revisa nuestra guía para pedir el des-listado de tu dominio. Y una vez retirada la advertencia, tocará trabajar la caída de visibilidad: te lo explicamos en recuperar posiciones en Google tras un hackeo.
Errores que alargan la sanción
- Pedir la revisión con el sitio aún infectado: cada rechazo enfría el proceso y puede endurecer los siguientes.
- Limpiar solo la home y olvidar subdominios, carpetas de staging o instalaciones antiguas.
- No cerrar el vector: si la credencial robada sigue activa, la reinfección es cuestión de tiempo.
- Confundir el aviso de Safe Browsing con una sanción manual de spam: son sistemas distintos, con informes y revisiones separados.
Después de la retirada
Cuando Google confirme que el sitio está limpio, la advertencia desaparece de los navegadores en cuestión de horas. A partir de ahí, monitoriza. Mantén activas las alertas de Search Console, vigila cambios inesperados en ficheros y programa revisiones periódicas: la mayoría de las webs que vuelven a caer lo hacen porque nunca se identificó la puerta de entrada original.
¿No sabes si tu web sigue infectada o si el aviso volverá a aparecer? Analízala en segundos y sal de dudas antes de pedir la revisión a Google.
Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.