Cabeceras de seguridad
Cabeceras HTTP que el servidor envía con sus respuestas e indican al navegador cómo debe comportarse la página de forma segura, como HSTS, la política de seguridad de contenido, las reglas de enmarcado y de tipo de contenido.
- 01
Por qué importa
Estas cabeceras bloquean una parte importante de los ataques a nivel de navegador, como que el sitio quede enmarcado ocultamente dentro de otra página, que los tipos de contenido se interpreten mal o que se ejecuten scripts ajenos. Suelen ser fáciles de añadir y no requieren cambios en la aplicación; están entre lo primero que se comprueba en las auditorías.
- 02
Ejemplo
Una evaluación muestra que a un sitio le faltan sus cabeceras de enmarcado y de tipo de contenido. Al añadir dos líneas a la configuración de alojamiento, las cabeceras se envían en todas las páginas y la evaluación se pone en verde.
- 03
Error frecuente
Añadir las cabeceras en su forma más estricta sin probarlas. Una política de seguridad de contenido mal configurada rompe, en particular, scripts legítimos como los de pago, analítica o chat; pruebe primero en modo de solo informe.
- 04
Términos relacionados
- HSTS · HTTP Strict Transport Security
- CSP · Content Security Policy
- DAST · Pruebas de seguridad de aplicaciones dinámicas
Servicios y guías relacionados
Hablemos de tu proyecto.
Cuéntenos lo que necesita; definiremos el alcance juntos.