Tutorial AISEO

Tutorial Cabeceras de Seguridad: revisar y corregir

Aprende a revisar este check en AISEO: detecta fallos, interpreta el impacto SEO y aplica correcciones para mejorar rastreo, confianza y visibilidad.

Cabeceras de Seguridad
SeguridadÁrea
Security headersSeñal
MediaNivel

Objetivo del tutorial

Las cabeceras de seguridad endurecen el comportamiento del navegador. No sustituyen una auditoría de seguridad completa, pero sí aportan señales básicas de protección y confianza.

Este tutorial explica qué cabeceras revisar y cómo interpretar su ausencia.

Qué mira AISEO en cabeceras de seguridad

Protección base

Revisa cabeceras que reducen riesgos comunes.

HSTS

Fuerza el uso de HTTPS durante un periodo definido.

X-Frame-Options

Ayuda a prevenir usos indebidos en iframes.

nosniff

Evita interpretaciones peligrosas de tipos de archivo.

Cómo interpretar el resultado

Pass

Las cabeceras básicas están presentes y configuradas de forma razonable.

Warning

Falta alguna cabecera o la configuración puede reforzarse.

Fail

No hay cabeceras relevantes o existen configuraciones claramente débiles.

Ejemplo técnico orientativo

Ejemplo orientativo en Apache:

<IfModule mod_headers.c> Header set X-Content-Type-Options "nosniff" Header set X-Frame-Options "SAMEORIGIN" Header set Referrer-Policy "strict-origin-when-cross-origin" </IfModule>

La configuración final depende del sitio, sus integraciones y su política real de seguridad.

Errores frecuentes

  • Copiar cabeceras sin entender impacto en integraciones.
  • No activar HSTS en webs ya consolidadas en HTTPS.
  • Permitir iframes sin necesidad real.
  • No revisar cabeceras tras cambios de servidor o CDN.

Cómo corregirlo

  • Revisa cabeceras HTTP desde navegador o herramienta técnica.
  • Añade cabeceras básicas compatibles con tu aplicación.
  • Prueba formularios, iframes y recursos externos tras aplicarlas.
  • Documenta excepciones cuando una cabecera no pueda activarse.

Preguntas frecuentes

Dudas habituales antes de interpretar o corregir esta señal técnica.

¿Las cabeceras garantizan seguridad completa?
No. Son una capa básica, pero no sustituyen revisión de código, servidor y dependencias.
¿HSTS siempre debe activarse?
Solo cuando HTTPS está bien configurado. Activarlo mal puede bloquear accesos durante el periodo definido.
¿Puedo aplicar todas las cabeceras sin probar?
No. Algunas pueden afectar integraciones, iframes, recursos externos o funcionamiento del sitio.
¿Dónde se configuran?
Depende del entorno: servidor, CDN, proxy, aplicación o panel de hosting.