PathSentinel

Solicitud de revisión en Search Console tras eliminar el malware: cómo redactarla

Cómo redactar la solicitud de revisión en Search Console tras eliminar el malware: qué incluir, qué evitar y una plantilla para que Google apruebe la retirada a la primera.

PathSentinel investigacion de seguridad

Has limpiado el sitio, has verificado que no queda nada infectado y ahora toca el último paso: escribir el mensaje que Google leerá para levantar la sanción. Una buena solicitud de revisión en Search Console tras el malware no es un trámite: es un informe breve que demuestra a un revisor humano —o a un sistema automatizado— que entendiste el problema, lo resolviste y tomaste medidas para que no se repita. Redactarla mal es una de las causas más frecuentes de rechazo. Este artículo forma parte de nuestra guía para recuperar tu web y su reputación en Google.

Antes de redactar: asegúrate de que puedes pedir la revisión

Solicitar la revisión con el sitio aún infectado es el error más caro que existe: cada rechazo alarga el proceso y endurece las siguientes evaluaciones. Antes de escribir una sola línea, confirma que has eliminado todo el contenido malicioso, que rotaste todas las credenciales, que actualizaste núcleo, plugins y temas, y que has verificado el sitio desde fuera —incluido el contenido servido al rastreador, no solo al navegador—. Si tienes dudas de si el sitio está realmente limpio, resuélvelas antes de dar este paso.

Cómo redactar la solicitud de revisión en Search Console

Google explica el mecanismo en su documentación oficial sobre cómo solicitar una revisión, pero el contenido del mensaje lo escribes tú. Una solicitud eficaz responde, con concreción, a tres preguntas:

  • Qué pasó: describe el problema que Google detectó y qué encontraste al investigar (por ejemplo, ficheros PHP inyectados, redirecciones en .htaccess, un plugin vulnerable o una credencial de administrador comprometida).
  • Qué hiciste para arreglarlo: enumera las acciones concretas de limpieza y en qué URL o áreas actuaste.
  • Qué harás para evitar la reincidencia: las medidas preventivas (rotación de credenciales, actualizaciones, endurecimiento de accesos, monitorización). Esta parte pesa más de lo que la gente cree.

El tono debe ser técnico, sobrio y honesto. Nada de rodeos ni de «no sé qué pasó pero ya está arreglado»: la vaguedad genera desconfianza. La precisión demuestra control.

Estructura recomendada

  • Reconocimiento: una frase confirmando que entiendes por qué se marcó el sitio.
  • Diagnóstico: el vector de entrada y el alcance del compromiso.
  • Remediación: las acciones de limpieza, en pasado y concretas.
  • Prevención: las medidas ya aplicadas para que no vuelva a ocurrir.
  • Cierre: confirmación de que el sitio está limpio y listo para revisión.

Plantilla base

«Hemos identificado que el sitio fue comprometido a través de [vector], lo que provocó [tipo de contenido/comportamiento malicioso] en [áreas afectadas]. Hemos eliminado todo el contenido malicioso, restaurado los ficheros afectados desde una copia limpia y verificado que el sitio ya no sirve contenido dañino ni al usuario ni al rastreador. Como medidas preventivas, hemos rotado todas las credenciales de acceso, actualizado el núcleo, los plugins y los temas, eliminado los componentes sin uso y reforzado el control de accesos. El sitio está limpio y verificado; solicitamos la revisión.» Adáptala a tu caso real: no la copies literal si algún dato no es cierto.

Errores que provocan el rechazo

  • Solicitar con el sitio aún infectado o solo parcialmente limpio (subdominios, staging, instalaciones antiguas olvidadas).
  • Ser vago: «ya lo hemos arreglado» sin detalles no convence.
  • Repetir la solicitud a los pocos minutos sin cambios reales; eso no acelera nada.
  • Confundir el informe correcto: la revisión de «Problemas de seguridad» (malware, pirateo, ingeniería social) es distinta de una acción manual por spam. Verifica en qué informe estás.

Incidentes exigentes: documenta la evidencia

Si el compromiso afectó a una tienda con datos de tarjeta o a un entorno regulado, la solicitud de revisión debe apoyarse en una limpieza documentada y con evidencia preservada, no en una remediación improvisada. En PathSentinel atendemos incidentes de este nivel, incluidos entornos de banca y e-commerce con datos de pago, y preparamos tanto la remediación como la redacción de la solicitud con trazabilidad. Si necesitas ese respaldo, escríbenos desde contacto.

Qué esperar y qué hacer después

Las revisiones de seguridad suelen resolverse en pocos días. Si Google aprueba, el aviso desaparece de los navegadores en horas; puedes contrastar el estado en el portal de Google Safe Browsing. Si rechaza, casi siempre es porque queda contenido malicioso: revisa las URL de muestra que Google señale, límpialas y vuelve a solicitar. Ten en cuenta, además, que aprobar la revisión levanta la sanción de seguridad pero no restaura por sí solo el posicionamiento; esa parte la trabajas aparte, y si Google muestra páginas de casino o pharma tras el ataque, te interesa nuestra guía para borrar esos resultados del índice. Y si lo que necesitas es entender el aviso rojo del navegador y su retirada, revisa cómo salir de Safe Browsing paso a paso.

Antes de enviar tu solicitud de revisión, comprueba que el sitio está realmente limpio: un análisis rápido evita un rechazo que retrasa semanas la recuperación.

Comprueba tu web gratis

PathSentinel

Jesús Macías Rubiales

Investigación forense y seguridad web: analizamos y respondemos incidentes reales en pymes, e-commerce y entornos exigentes como la banca. Conoce al equipo.

📬 Boletín PathScan — suscríbete gratis

Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.