Cuando un navegador solicita una página, el servidor responde con el contenido y una serie de cabeceras HTTP. Algunas permiten indicar cómo debe tratarse ese contenido y qué comportamientos deberían bloquearse.
Configurar cabeceras de seguridad puede reducir la exposición ante determinados ataques. Sin embargo, no sustituye las actualizaciones, el desarrollo seguro ni la revisión de vulnerabilidades.
Por qué son importantes
Una web moderna carga código, imágenes, fuentes, formularios y recursos externos. El navegador necesita reglas para decidir qué puede ejecutar, desde dónde puede cargarlo y cómo debe presentar la página.
Las cabeceras permiten reforzar esas decisiones desde el servidor.
Content-Security-Policy
Content Security Policy, o CSP, permite definir qué fuentes de scripts, estilos, imágenes y otros recursos son aceptables.
Una política bien diseñada puede limitar la ejecución de contenido inyectado y reducir el impacto de determinados problemas de tipo XSS.
No conviene copiar una configuración extremadamente restrictiva sin probarla. Una CSP incompatible puede bloquear:
- Formularios.
- Fuentes externas.
- Herramientas analíticas.
- Pasarelas de pago.
- Elementos del constructor visual.
Puede comenzarse en modo de reporte, analizar las incidencias y endurecer progresivamente la política.
Strict-Transport-Security
HSTS indica al navegador que acceda al dominio mediante HTTPS durante un periodo definido.
Debe activarse únicamente después de comprobar que la web, subdominios incluidos cuando corresponda, funcionan correctamente con HTTPS. Una configuración prematura puede dificultar el acceso a servicios que todavía dependan de HTTP.
X-Content-Type-Options
Esta cabecera ayuda a evitar que el navegador interprete un recurso como un tipo diferente al declarado por el servidor.
La opción habitual es nosniff. Aunque es sencilla, debe acompañarse de tipos de contenido correctamente configurados.
Referrer-Policy
Cuando un visitante pasa de una página a otra, el navegador puede compartir información sobre la procedencia. Referrer-Policy permite controlar cuánto se transmite.
La opción adecuada depende de las necesidades de analítica, privacidad e integraciones.
Permissions-Policy
Permite restringir funciones del navegador como cámara, micrófono, geolocalización o determinados sensores.
Si una web no necesita acceder al micrófono, puede bloquear esa capacidad. Cuando existe una funcionalidad legítima, debe autorizarse de forma específica.
Protección frente a inclusión en marcos
Una web incluida dentro de un iframe malicioso puede utilizarse en determinados ataques de engaño visual, conocidos como clickjacking.
La política puede definirse mediante CSP y, para compatibilidad con determinados entornos, valorar X-Frame-Options.
Antes de bloquear la inclusión debe comprobarse si la web necesita integrarse legítimamente en otra plataforma.
Qué errores deben evitarse
- Copiar configuraciones sin conocer sus efectos.
- Activar HSTS antes de completar HTTPS.
- Crear una CSP tan amplia que apenas proteja.
- Romper servicios externos necesarios.
- Considerar que una buena puntuación equivale a una web segura.
- No revisar la configuración después de añadir integraciones.
Cómo comprobar las cabeceras
Las herramientas del navegador permiten observar las cabeceras de respuesta. También existen analizadores externos que ayudan a identificar ausencias y configuraciones débiles.
Los resultados deben interpretarse en el contexto de la web. Una cabecera ausente puede no tener el mismo impacto en todos los proyectos y una configuración presente puede estar mal definida.
WordPress y servidores
Las cabeceras pueden configurarse desde el servidor, CDN, aplicación o determinados plugins. Introducir la misma regla en varias capas puede complicar el diagnóstico.
Conviene documentar dónde se define cada política y probar la web después de cualquier cambio.
Auditoría de seguridad de T3chWare
T3chWare puede revisar HTTPS, cabeceras, componentes, usuarios, exposición y configuración general de una página.
En Build & Secure, estas medidas se estudian desde la creación. Para webs existentes pueden incorporarse progresivamente, evitando interrumpir funciones legítimas.
Conclusión
Las cabeceras HTTP permiten dar instrucciones de seguridad al navegador. Su valor depende de que se adapten a los recursos y funcionalidades reales de la web.
Solicita una revisión técnica en T3chWare →