EN
navegar Enter abrir Esc cerrar
Seguridad & Cabeceras HTTP

Auditor de Cabeceras de Seguridad HTTP

Audita gratis las cabeceras HTTP de seguridad de cualquier URL (CSP, HSTS, X-Frame-Options, Referrer-Policy, Permissions-Policy) y genera los parches de código corregidos para Apache .htaccess y Nginx.

Guía Técnica Completa de Cabeceras de Seguridad HTTP, Bastionado OWASP y Configuración de Servidores

Las cabeceras de seguridad HTTP son directivas de respuesta que los servidores web (como Nginx, Apache, Caddy, Cloudflare o LiteSpeed) envían al navegador del usuario. Estas cabeceras establecen restricciones técnicas fundamentales sobre cómo se ejecutan los scripts, restringen la carga de recursos externos, fuerzan el cifrado de la conexión y protegen las cookies de sesión frente a accesos no autorizados.

Implementar una política rigurosa de cabeceras de seguridad constituye una capa indispensable de defensa en profundidad recomendada por OWASP (Open Web Application Security Project). Una configuración adecuada neutraliza vulnerabilidades críticas como Cross-Site Scripting (XSS), Clickjacking, MIME-sniffing y ataques Man-in-the-Middle (MitM) sin penalizar el rendimiento ni la velocidad del servidor.

Las 6 Cabeceras de Seguridad Críticas Evaluadas en la Auditoría

Nuestra herramienta examina en tiempo real las directivas de seguridad más relevantes del estándar web:

  • Strict-Transport-Security (HSTS): Obliga al navegador a comunicarse exclusivamente mediante HTTPS cifrado, impidiendo ataques de degradación de protocolo y robo de cookies. Configuración óptima: max-age=31536000; includeSubDomains; preload.
  • Content-Security-Policy (CSP): Restringe los orígenes permitidos para cargar scripts, hojas de estilo e imágenes, neutralizando eficazmente la inyección de código malicioso XSS.
  • X-Frame-Options: Impide que sitios web externos incrusten tus páginas dentro de elementos <iframe> invisibles, eliminando ataques de Clickjacking. Valores recomendados: DENY o SAMEORIGIN.
  • X-Content-Type-Options: Activa la directiva nosniff para forzar al navegador a respetar los tipos MIME declarados, impidiendo que archivos de imagen o texto se ejecuten como JavaScript.
  • Referrer-Policy: Gestiona la cantidad de información de la URL de origen que se transfiere al hacer clic en enlaces externos. Directiva recomendada: strict-origin-when-cross-origin.
  • Permissions-Policy: Restringe el acceso a APIs de hardware del navegador (geolocalización, cámara, micrófono) en el contexto de tu dominio.

Algoritmo de Puntuación y Calificaciones de Seguridad (A+ a F)

El motor de auditoría evalúa la respuesta del servidor contra las mejores prácticas de ciberseguridad. Una calificación de 100/100 y una Nota A+ requiere que las 6 cabeceras estén configuradas con parámetros estrictos, incluyendo HSTS apto para lista Preload y una directiva CSP sin comodines inseguros (evitando unsafe-inline sin nonces criptográficos).

Guía de Implementación para Servidores Nginx y Apache

La remediación de cabeceras se realiza editando los archivos de configuración del servidor web:

  • Nginx (nginx.conf o bloque del virtual host): Añade las directivas con add_header y el modificador always (ej. add_header X-Frame-Options "SAMEORIGIN" always;).
  • Apache (archivo .htaccess o httpd.conf): Activa el módulo mod_headers y utiliza la directiva Header always set (ej. Header always set X-Content-Type-Options "nosniff").
  • Reglas en Cloudflare: Puedes inyectar las cabeceras directamente desde la red perimetral mediante Transform Rules sin modificar el servidor de origen.

Estrategia de Despliegue de CSP: Modo Report-Only vs. Bloqueo Activo

Aplicar una política Content-Security-Policy excesivamente restrictiva de forma precipitada puede bloquear scripts legítimos de analítica o tipografías de Google Fonts. La metodología profesional consiste en desplegar inicialmente la cabecera en modo monitorización con Content-Security-Policy-Report-Only y una directiva report-uri para registrar violaciones sin romper la experiencia del usuario antes del bloqueo definitivo.

Impacto Positivo en Confianza de Usuario y SEO

Google premia la seguridad de los sitios web como factor de calidad de experiencia de página. Una web protegida contra inyecciones de malware evita advertencias en Google Chrome y bloqueos en Google Safe Browsing, asegurando la continuidad del tráfico orgánico y protegiendo la reputación digital de la marca.

Ejemplo Práctico

Ejemplo 1: Bastionado de Servidor Nginx en Producción
Entrada: Objetivo: Configuración de Nginx para dominio HTTPS seguro
Resultado generado: server {\n add_header X-Frame-Options "SAMEORIGIN" always;\n add_header X-Content-Type-Options "nosniff" always;\n add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;\n add_header Referrer-Policy "strict-origin-when-cross-origin" always;\n}

Protege el servidor contra ataques de clickjacking, sniffing y degradación SSL con calificación A+.

Ejemplo 2: Directivas de Seguridad Apache .htaccess para Comercio Electrónico
Entrada: Objetivo: Configuración de Apache con mod_headers activo
Resultado generado: <IfModule mod_headers.c>\n Header always set X-Frame-Options "DENY"\n Header always set X-Content-Type-Options "nosniff"\n Header always set Permissions-Policy "camera=(), microphone=(), geolocation=()"\n</IfModule>

Impide la incrustación en iframes y bloquea el acceso no autorizado a periféricos del usuario.

Cómo Auditar y Corregir Cabeceras de Seguridad en 4 Pasos

1

Introduce la URL a Analizar

Escribe la dirección web completa de tu dominio (ej. `https://tudominio.com`) en el buscador superior.

2

Ejecuta el Análisis de Seguridad

Haz clic en "Auditar Cabeceras" para inspeccionar las respuestas HTTP del servidor web en tiempo real.

3

Evalúa la Nota y Cabeceras Faltantes

Revisa la nota global (A+ a F) y comprueba qué directivas críticas (CSP, HSTS, X-Frame) faltan por configurar.

4

Copia y Aplica los Parches de Servidor

Copia los bloques de código listos para Apache (`.htaccess`) o Nginx y pégalos en la configuración de tu servidor.

Preguntas Frecuentes sobre Cabeceras de Seguridad HTTP

¿Qué son las cabeceras HTTP de seguridad y por qué son cruciales para una web?

Las cabeceras de seguridad HTTP son directivas que el servidor web envía al navegador del usuario para restringir la ejecución de scripts, forzar conexiones cifradas y prevenir ataques. Constituyen la primera línea de defensa contra Cross-Site Scripting (XSS), Clickjacking, ataques Man-in-the-Middle y robo de cookies.

¿Cómo previene la cabecera Content-Security-Policy (CSP) los ataques XSS?

Content-Security-Policy (CSP) define una lista blanca de orígenes fiables para cargar scripts, estilos e imágenes, bloqueando la ejecución de código inline no autorizado (`eval()`, atributos onclick). Esto impide que un atacante inyecte y ejecute JavaScript malicioso en el navegador de los usuarios.

¿Qué es HSTS (Strict-Transport-Security) y qué ventaja aporta el HSTS Preload?

HSTS obliga al navegador a conectarse únicamente mediante HTTPS cifrado, bloqueando intentos de degradación a HTTP no seguro. La lista HSTS Preload incluye el dominio en el código fuente de los navegadores (Chrome, Firefox, Safari), asegurando cifrado estricto incluso en la primera visita.

¿Por qué son obligatorias las cabeceras X-Frame-Options y X-Content-Type-Options?

`X-Frame-Options: DENY` o `SAMEORIGIN` impide que tu web se cargue en un `