Seguridad Web

¿Qué cabeceras de seguridad HTTP envía realmente seu website?

Las cabeceras de seguridad representan o blindaje técnico mais rentable — umas poucas líneas de configuración en servidor que bloquean familias enteras de ciberataques. La mayoría de sitios no transmiten ninguna. Esta ferramenta evalúa seu respuesta en vivo.

Efectuamos uma petición y leemos as cabeceras HTTP de respuesta. No se almacena ningún dato.

Las cabeceras reportadas se extraen directamente de a respuesta HTTP real devuelta por seu servidor. La calificación sigue os estándares de seguridad de OWASP. Una cabecera ausente se reporta como faltante; um valor permisivo se califica como débil com a explicación técnica de seu riesgo.

La guía detrás de esta ferramenta Cabeçalhos de segurança HTTP: Guia definitivo Configuração de HSTS, CSP, X-Frame-Options e Permissions-Policy. Proteja a sua aplicação web contra XSS, clickjacking e vazamento de dados. Leer a guía · 2 min de leitura →

Cabeceras analizadas

Ocho directivas extraídas de a respuesta HTTP real y evaluadas segundo as directrices de seguridad de OWASP.

  • Strict-Transport-Security (HSTS)

    Verificación de forzado HTTPS, duración max-age e inclusión de subdominios.

  • Content-Security-Policy (CSP)

    Presencia, modo activo o Report-Only, y detección de directivas permisivas como 'unsafe-inline'.

  • Protección contra clickjacking

    Presencia de X-Frame-Options o frame-ancestors en a CSP para evitar marcos invisibles.

  • X-Content-Type-Options

    Presencia do valor 'nosniff' para bloquear ataques de suplantación de tipo MIME.

  • Referrer-Policy

    Comprobación de fugas de datos en a URL em direção a enlaces externos.

  • Permissions-Policy

    Restricción de acceso a hardware y APIs sensibles do navegador.

  • Divulgación de versiones de software

    Detección de cabeceras Server y X-Powered-By que exponen firmas de software a escáneres.

  • Cabeceras obsoletas

    Detección de directivas desaconsejadas como X-XSS-Protection.

Cómo interpretar os resultados

Comience por as tres cabeceras inocuas: X-Content-Type-Options, X-Frame-Options y Referrer-Policy. Cada uma requiere uma sola línea en servidor, são totalmente seguras y podem activarse conjuntamente hoy mesmo.

Elimine as cabeceras desaconsejadas. Desactivar X-XSS-Protection y suprimir as cabeceras que exponen versiones toma escasos minutos.

Active HSTS de forma progresiva. Es um compromiso técnico que os navegadores memorizan. Confirme que todos seus subdominios soportan HTTPS y aumente o valor max-age por etapas antes de fijar um ano completo.

Configure a CSP ao final, en modo Report-Only. Es a protección mais potente mas a única com potencial de bloquear recursos legítimos. Recopile reportes durante umas semanas antes de forzar seu cumplimiento.

Recuerde: estas cabeceras no mejoran directamente seu posicionamiento orgánico, mas evitan a pérdida fulminante de rankings provocada por infecciones de malware o vulnerabilidades de inyección.

Función y utilidad de cada cabecera de seguridad

Strict-Transport-Security (HSTS)

Instrui o browser a comunicar com o domínio exclusivamente através de HTTPS durante um período definido, eliminando o risco de interceção no primeiro acesso.

Strict-Transport-Security: max-age=31536000; includeSubDomains

Comece com um valor de max-age reduzido enquanto confirma que todos os subdomínios suportam HTTPS. Uma vez definido um ano com includeSubDomains, os browsers recusarão qualquer tráfego HTTP simples.

Content-Security-Policy (CSP)

O cabeçalho mais potente e eficaz. Especifica quais as origens autorizadas para carregar scripts, estilos, imagens e conexões, neutralizando a maioria dos ataques XSS.

Muitos websites evitam a sua implementação inicial porque uma política rigorosa pode bloquear scripts inline. A prática recomendada é implementar primeiro em modo report-only, recolher violações durante algumas semanas e só depois aplicar o bloqueio.

X-Frame-Options

Impede que as suas páginas sejam incorporadas em iframes de outros sites, protegendo os utilizadores contra ataques de clickjacking.

A diretiva frame-ancestors no CSP substitui esta tag, mas manter ambas assegura compatibilidade com browsers legados.

X-Content-Type-Options: nosniff

Valor único sem desvantagens. Impede que os navegadores tentem adivinhar o tipo MIME de um ficheiro quando a declaração do servidor parece incorreta, evitando que uploads maliciosos sejam executados como código.

Referrer-Policy

Controla que volume de informação da URL é enviado quando um visitante clica num link externo. strict-origin-when-cross-origin é a configuração padrão recomendada.

Permissions-Policy

Restringe o acesso da página a recursos de hardware como câmara, microfone e geolocalização, limitando potenciais danos de scripts externos comprometidos.

Cabeçalhos que deve desativar

X-XSS-Protection está obsoleto e foi descontinuado no Chrome e Edge por introduzir novas vulnerabilidades.

Server e X-Powered-By divulgam as versões exatas do seu software a atacantes. Remova-os da configuração do servidor.

Perguntas frequentes

¿Afectan as cabeceras de seguridad ao SEO?

No de forma directa como factor de clasificación. No entanto, um website comprometido que é marcado por Google como hackeado o distribuidor de malware pierde todo seu posicionamiento orgánico de inmediato.

¿Vale a pena o esfuerzo de configurar uma CSP?

Para portales com áreas de utilizador, pasarelas de pago o tratamiento de datos personales, é indispensable. En websites puramente informativos, a mayor parte de a protección se obtiene com as outras cinco cabeceras, que se activan en uma sola línea.

¿Pueden estas cabeceras bloquear partes de mi web?

La CSP pode hacerlo si bloquea scripts necesarios, por lo que se recomienda desplegarla en modo Report-Only primeiro. El HSTS requiere verificar antes que os subdominios admiten HTTPS. Las restantes são 100 % seguras de activar inmediatamente.

¿Cómo se añaden en um hosting compartido?

A través do archivo .htaccess en servidores Apache o LiteSpeed (a mayoría de alojamientos como cPanel o Hostinger), mediante um bloque `<IfModule mod_headers.c>` y directivas `Header always set`. En Nginx se configuran com `add_header` dentro do bloque server.

Outras ferramentas gratuitas

Auditoría SEO y Velocidad Web

Métricas reales de Core Web Vitals vía Google API, mais comprobaciones técnicas en directo sobre seu código HTML.

Cuéntenos qué objetivo busca alcanzar.

Uma equipa. Três escritórios. Onde quer que esteja, recebe a resposta de um especialista sénior — não um guião de vendas.

Una proposta detallada en um dia laborable, en seu idioma.