Cabeceras de Seguridad

Cabeceras de Seguridad

HSTS, X-Frame y otras cabeceras mejoran la reputación técnica y seguridad del dominio.

Ilustración del check Cabeceras de Seguridad de AISEO
Seguridad Área
Security headers Señal
Media Nivel

Qué mide este check

Este check revisa si la respuesta HTTP incluye cabeceras de seguridad básicas.

Estas cabeceras ayudan a reducir riesgos comunes y mejoran la confianza técnica del dominio.

Strict-Transport-Security: max-age=31536000
X-Frame-Options: SAMEORIGIN
X-Content-Type-Options: nosniff

AISEO evalúa si la web transmite una configuración mínima coherente desde el servidor.

Qué aporta en AISEO

Una web segura no depende solo del certificado HTTPS. Las cabeceras completan la protección y reducen comportamientos ambiguos del navegador.

Las cabeceras correctas ayudan a prevenir clickjacking, sniffing de contenido, políticas débiles y cargas inseguras.

  • Sin HSTS, el dominio puede quedar expuesto a degradaciones hacia HTTP.
  • Sin protecciones de frame, aumentan riesgos de incrustación abusiva.
  • Una política débil reduce la señal de madurez técnica.

Cómo comprobarlo paso a paso

Consulta cabeceras

Revisa la respuesta HTTP de la página con herramientas de red o terminal.

Identifica ausencias

Comprueba si faltan HSTS, X-Content-Type-Options, X-Frame-Options o políticas equivalentes.

Valida coherencia

No basta con tener cabeceras: sus valores deben ser compatibles con la web.

Prueba en producción

Verifica la configuración real en dominio público, no solo en entorno local.

Ejemplo de cabeceras correctas

Una configuración base puede incluir varias cabeceras sencillas y coherentes.

Strict-Transport-Security: max-age=31536000; includeSubDomains
X-Content-Type-Options: nosniff
X-Frame-Options: SAMEORIGIN
Referrer-Policy: strict-origin-when-cross-origin
  • La política refuerza el uso de HTTPS.
  • Reduce interpretaciones inseguras del navegador.
  • La configuración es consistente con la aplicación.

Errores frecuentes

  • No enviar ninguna cabecera de seguridad relevante.
  • Activar HSTS antes de tener HTTPS estable en todo el dominio.
  • Copiar políticas CSP agresivas que rompen recursos legítimos.
  • Configurar cabeceras en una capa pero no en la respuesta final.

Checklist final

  • El dominio sirve cabeceras de seguridad básicas.
  • Los valores no rompen funcionalidades legítimas.
  • La configuración se aplica en producción.
  • HTTPS, HSTS y políticas del navegador son coherentes.

Preguntas frecuentes

Dudas habituales antes de interpretar o corregir esta señal técnica.

¿Las cabeceras de seguridad son obligatorias para SEO?
No son un factor SEO simple, pero forman parte de la madurez técnica, la confianza y la seguridad del dominio.
¿HSTS debe activarse siempre?
Debe activarse cuando HTTPS está correctamente desplegado. Activarlo mal puede bloquear accesos si hay subdominios sin preparar.
¿CSP es necesaria en todos los casos?
Es recomendable, pero debe configurarse con cuidado. Una CSP mal definida puede romper scripts, fuentes o imágenes.
¿AISEO exige todas las cabeceras avanzadas?
No necesariamente. El check busca una base razonable y coherente, no una configuración extrema copiada sin criterio.
¿Dónde se configuran estas cabeceras?
Depende del servidor, CDN o framework. Lo importante es que aparezcan en la respuesta HTTP final.