Objetivo del tutorial
Las cabeceras de seguridad endurecen el comportamiento del navegador. No sustituyen una auditoría de seguridad completa, pero sí aportan señales básicas de protección y confianza.
Este tutorial explica qué cabeceras revisar y cómo interpretar su ausencia.
Qué mira AISEO en cabeceras de seguridad
Protección base
Revisa cabeceras que reducen riesgos comunes.
HSTS
Fuerza el uso de HTTPS durante un periodo definido.
X-Frame-Options
Ayuda a prevenir usos indebidos en iframes.
nosniff
Evita interpretaciones peligrosas de tipos de archivo.
Cómo interpretar el resultado
Pass
Las cabeceras básicas están presentes y configuradas de forma razonable.
Warning
Falta alguna cabecera o la configuración puede reforzarse.
Fail
No hay cabeceras relevantes o existen configuraciones claramente débiles.
Ejemplo técnico orientativo
Ejemplo orientativo en Apache:
<IfModule mod_headers.c> Header set X-Content-Type-Options "nosniff" Header set X-Frame-Options "SAMEORIGIN" Header set Referrer-Policy "strict-origin-when-cross-origin" </IfModule> La configuración final depende del sitio, sus integraciones y su política real de seguridad.
Errores frecuentes
- Copiar cabeceras sin entender impacto en integraciones.
- No activar HSTS en webs ya consolidadas en HTTPS.
- Permitir iframes sin necesidad real.
- No revisar cabeceras tras cambios de servidor o CDN.
Cómo corregirlo
- Revisa cabeceras HTTP desde navegador o herramienta técnica.
- Añade cabeceras básicas compatibles con tu aplicación.
- Prueba formularios, iframes y recursos externos tras aplicarlas.
- Documenta excepciones cuando una cabecera no pueda activarse.