Skip to content

Esta traducción aún no ha sido revisada editorialmente. La versión alemana es la vinculante. Deutsche Fassung →

Indexierung

¿Qué encabezados de seguridad debe enviar un servidor web?

Encabezados que dan al navegador reglas de protección: los más importantes son Strict-Transport-Security (obliga la conexión cifrada), Content-Security-Policy (limita de dónde pueden cargar los scripts), X-Content-Type-Options (evita la reinterpretación de tipos de archivo), X-Frame-Options o frame-ancestors (evita la incrustación en páginas ajenas) y Referrer-Policy (limita lo que se transmite al salir de la página). Nuestra prueba lee los encabezados de respuesta de su sitio web e indica cuáles de estas reglas de protección faltan.

Reglas de protección que el navegador aplica

Los encabezados de seguridad son instrucciones del servidor al navegador: conéctate solo de forma cifrada. Ejecuta solo scripts de estas fuentes. No reinterpretes archivos. No incrustes esta página en marcos ajenos. El navegador aplica estas reglas al visitante, por lo que también funcionan si algo va mal en otro lugar, como si se introduce un script externo. La adición de estas cabeceras se realiza en la configuración del servidor y no cambia el sitio web en sí.

Por qué esto también es un tema de descubrimiento

Los motores de búsqueda evalúan cada vez más los sitios web según señales de confianza, y la práctica de seguridad es parte de ello. Más importante aún es el efecto indirecto: un sitio web en el que entra código externo mediante una regla de protección que falta puede ser clasificado como peligroso por los motores de búsqueda y marcado con advertencias: el mayor daño posible a la visibilidad. Las cabeceras son el seguro más barato contra esto.

Qué mide exactamente la prueba

La prueba lee los encabezados de respuesta HTTP de las páginas medidas y los compara con la lista de encabezados de protección. El informe menciona los que faltan por su nombre: como una lista de trabajo concreta para la configuración del servidor. Se evalúa la presencia; el ajuste fino de una Política de Seguridad de Contenido para el sitio web específico sigue siendo responsabilidad del equipo técnico, ya que una regla demasiado estricta puede romper funcionalidades.

  • Complemente los encabezados que faltan en la configuración del servidor web (nginx, Apache) o en el panel de administración del proveedor.
  • Comience con los encabezados no críticos: X-Content-Type-Options, Referrer-Policy y X-Frame-Options prácticamente nunca rompen nada.
  • Introduzca una Política de Seguridad de Contenido primero en modo de observación (Report-Only) e implántela completamente después.
  • Establezca Strict-Transport-Security solo cuando todo el sitio web sea accesible de forma permanente cifrado.

Deutsche Fassung dieser Seite