Seguridad Web

¿Qué cabeceras de seguridad HTTP envía realmente su sitio web?

Las cabeceras de seguridad representan el blindaje técnico más rentable — unas pocas líneas de configuración en servidor que bloquean familias enteras de ciberataques. La mayoría de sitios no transmiten ninguna. Esta herramienta evalúa su respuesta en vivo.

Efectuamos una petición y leemos las cabeceras HTTP de respuesta. No se almacena ningún dato.

Las cabeceras reportadas se extraen directamente de la respuesta HTTP real devuelta por su servidor. La calificación sigue los estándares de seguridad de OWASP. Una cabecera ausente se reporta como faltante; un valor permisivo se califica como débil con la explicación técnica de su riesgo.

La guía detrás de esta herramienta Cabeceras de seguridad HTTP: función real de cada directiva Seis cabeceras que neutralizan categorías enteras de ataques: qué hace cada una, qué errores evitar y las dos directivas obsoletas que debe eliminar. Leer la guía · 6 min de lectura →

Cabeceras analizadas

Ocho directivas extraídas de la respuesta HTTP real y evaluadas según las directrices de seguridad de OWASP.

  • Strict-Transport-Security (HSTS)

    Verificación de forzado HTTPS, duración max-age e inclusión de subdominios.

  • Content-Security-Policy (CSP)

    Presencia, modo activo o Report-Only, y detección de directivas permisivas como 'unsafe-inline'.

  • Protección contra clickjacking

    Presencia de X-Frame-Options o frame-ancestors en la CSP para evitar marcos invisibles.

  • X-Content-Type-Options

    Presencia del valor 'nosniff' para bloquear ataques de suplantación de tipo MIME.

  • Referrer-Policy

    Comprobación de fugas de datos en la URL hacia enlaces externos.

  • Permissions-Policy

    Restricción de acceso a hardware y APIs sensibles del navegador.

  • Divulgación de versiones de software

    Detección de cabeceras Server y X-Powered-By que exponen firmas de software a escáneres.

  • Cabeceras obsoletas

    Detección de directivas desaconsejadas como X-XSS-Protection.

Cómo interpretar los resultados

Comience por las tres cabeceras inocuas: X-Content-Type-Options, X-Frame-Options y Referrer-Policy. Cada una requiere una sola línea en servidor, son totalmente seguras y pueden activarse conjuntamente hoy mismo.

Elimine las cabeceras desaconsejadas. Desactivar X-XSS-Protection y suprimir las cabeceras que exponen versiones toma escasos minutos.

Active HSTS de forma progresiva. Es un compromiso técnico que los navegadores memorizan. Confirme que todos sus subdominios soportan HTTPS y aumente el valor max-age por etapas antes de fijar un año completo.

Configure la CSP al final, en modo Report-Only. Es la protección más potente pero la única con potencial de bloquear recursos legítimos. Recopile reportes durante unas semanas antes de forzar su cumplimiento.

Recuerde: estas cabeceras no mejoran directamente su posicionamiento orgánico, pero evitan la pérdida fulminante de rankings provocada por infecciones de malware o vulnerabilidades de inyección.

Función y utilidad de cada cabecera de seguridad

Strict-Transport-Security (HSTS)

Obliga al navegador a comunicarse con su dominio únicamente mediante HTTPS durante un periodo determinado, cerrando la ventana de vulnerabilidad ante ataques de degradación HTTP.

Strict-Transport-Security: max-age=31536000; includeSubDomains

Comience con un max-age corto mientras valida que todos los subdominios funcionan en HTTPS. Una vez configurado un año con includeSubDomains, los navegadores rechazarán cualquier conexión no cifrada.

Content-Security-Policy (CSP)

La protección más potente y la que exige mayor atención. Declara las fuentes autorizadas de scripts, estilos, imágenes y conexiones, mitigando ataques de inyección de código (XSS).

Su baja adopción se debe a que una CSP estricta bloquea scripts en línea. El método seguro consiste en desplegarla primero en modo de auditoría (Report-Only) durante unas semanas antes de forzar su aplicación.

X-Frame-Options

Impide que sus páginas sean incrustadas en un iframe de un sitio web externo, neutralizando ataques de clickjacking.

La directiva frame-ancestors de la CSP la sustituye con mayor flexibilidad, pero enviar ambas no tiene coste y protege navegadores antiguos.

X-Content-Type-Options: nosniff

Un valor único, sin efectos secundarios y sin configuración compleja. Impide que los navegadores interpreten un archivo de forma distinta a su tipo MIME declarado, evitando la ejecución de archivos maliciosos como scripts.

Referrer-Policy

Controla cuánta información de la URL de origen se transmite al hacer clic hacia un enlace externo. strict-origin-when-cross-origin es el estándar adecuado para evitar la filtración de datos de sesión o parámetros internos.

Permissions-Policy

Restringe las funciones del dispositivo (cámara, micrófono, geolocalización) que su página puede invocar, acotando el riesgo ante scripts de terceros comprometidos.

Cabeceras que debe eliminar

X-XSS-Protection es obsoleta y fue retirada de Chrome y Edge por introducir nuevas vulnerabilidades.

Server y X-Powered-By difunden las versiones exactas de su software a los escáneres de vulnerabilidades automatizados. Desactívelas.

Preguntas frecuentes

¿Afectan las cabeceras de seguridad al SEO?

No de forma directa como factor de clasificación. Sin embargo, un sitio web comprometido que es marcado por Google como hackeado o distribuidor de malware pierde todo su posicionamiento orgánico de inmediato.

¿Vale la pena el esfuerzo de configurar una CSP?

Para portales con áreas de usuario, pasarelas de pago o tratamiento de datos personales, es indispensable. En sitios web puramente informativos, la mayor parte de la protección se obtiene con las otras cinco cabeceras, que se activan en una sola línea.

¿Pueden estas cabeceras bloquear partes de mi web?

La CSP puede hacerlo si bloquea scripts necesarios, por lo que se recomienda desplegarla en modo Report-Only primero. El HSTS requiere verificar antes que los subdominios admiten HTTPS. Las restantes son 100 % seguras de activar inmediatamente.

¿Cómo se añaden en un hosting compartido?

A través del archivo .htaccess en servidores Apache o LiteSpeed (la mayoría de alojamientos como cPanel o Hostinger), mediante un bloque `<IfModule mod_headers.c>` y directivas `Header always set`. En Nginx se configuran con `add_header` dentro del bloque server.

Otras herramientas gratuitas

Cuéntenos qué objetivo busca alcanzar.

Un equipo. Tres oficinas. Esté donde esté, recibe la respuesta de un especialista sénior, no un guion de ventas.

Una propuesta detallada en un día laborable, en su idioma.