Qué mide este check
Este check revisa si la respuesta HTTP incluye cabeceras de seguridad básicas.
Estas cabeceras ayudan a reducir riesgos comunes y mejoran la confianza técnica del dominio.
Strict-Transport-Security: max-age=31536000
X-Frame-Options: SAMEORIGIN
X-Content-Type-Options: nosniffAISEO evalúa si la web transmite una configuración mínima coherente desde el servidor.
Qué aporta en AISEO
Una web segura no depende solo del certificado HTTPS. Las cabeceras completan la protección y reducen comportamientos ambiguos del navegador.
Las cabeceras correctas ayudan a prevenir clickjacking, sniffing de contenido, políticas débiles y cargas inseguras.
- Sin HSTS, el dominio puede quedar expuesto a degradaciones hacia HTTP.
- Sin protecciones de frame, aumentan riesgos de incrustación abusiva.
- Una política débil reduce la señal de madurez técnica.
Cómo comprobarlo paso a paso
Consulta cabeceras
Revisa la respuesta HTTP de la página con herramientas de red o terminal.
Identifica ausencias
Comprueba si faltan HSTS, X-Content-Type-Options, X-Frame-Options o políticas equivalentes.
Valida coherencia
No basta con tener cabeceras: sus valores deben ser compatibles con la web.
Prueba en producción
Verifica la configuración real en dominio público, no solo en entorno local.
Ejemplo de cabeceras correctas
Una configuración base puede incluir varias cabeceras sencillas y coherentes.
Strict-Transport-Security: max-age=31536000; includeSubDomains
X-Content-Type-Options: nosniff
X-Frame-Options: SAMEORIGIN
Referrer-Policy: strict-origin-when-cross-origin- La política refuerza el uso de HTTPS.
- Reduce interpretaciones inseguras del navegador.
- La configuración es consistente con la aplicación.
Errores frecuentes
- No enviar ninguna cabecera de seguridad relevante.
- Activar HSTS antes de tener HTTPS estable en todo el dominio.
- Copiar políticas CSP agresivas que rompen recursos legítimos.
- Configurar cabeceras en una capa pero no en la respuesta final.
Checklist final
- El dominio sirve cabeceras de seguridad básicas.
- Los valores no rompen funcionalidades legítimas.
- La configuración se aplica en producción.
- HTTPS, HSTS y políticas del navegador son coherentes.