← Volver al inicio

🧭 Guía de Headers de Seguridad HTTP

Aprende a configurar headers críticos para proteger tu sitio web. Incluye ejemplos para Apache, Nginx y Netlify.

🔍 Verifica los headers de tu sitio (manual)

Copia este comando en tu terminal para ver los headers de cualquier sitio:

curl -I https://tudominio.com

💡 Tip: En Windows usa PowerShell o Git Bash. En Mac/Linux usa Terminal.

Strict-Transport-Security (HSTS) Requerido

Fuerza al navegador a usar HTTPS, previniendo ataques de downgrade y MITM.

# netlify.toml [[headers]] for = "/*" [headers.values] Strict-Transport-Security = "max-age=31536000; includeSubDomains; preload"
X-Frame-Options Requerido

Previene que tu sitio sea embebido en iframes, protegiendo contra clickjacking.

[[headers]] for = "/*" [headers.values] X-Frame-Options = "DENY"
X-Content-Type-Options Requerido

Previene MIME sniffing, evitando que el navegador ejecute archivos maliciosos.

[[headers]] for = "/*" [headers.values] X-Content-Type-Options = "nosniff"
Content-Security-Policy (CSP) Recomendado

Controla qué recursos puede cargar el navegador, previniendo XSS. Implementa gradualmente para no romper tu sitio.

# Versión inicial segura (ajusta según necesites) [[headers]] for = "/*" [headers.values] Content-Security-Policy = "default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; font-src 'self'; connect-src 'self'; frame-ancestors 'none';"
Referrer-Policy Recomendado

Controla qué información del referer se envía al navegar a otros sitios.

[[headers]] for = "/*" [headers.values] Referrer-Policy = "strict-origin-when-cross-origin"
Permissions-Policy Opcional

Controla qué features del navegador (cámara, micrófono, geolocalización) puede usar tu sitio.

# Si no usas estas features, deshabilítalas por seguridad [[headers]] for = "/*" [headers.values] Permissions-Policy = "geolocation=(), microphone=(), camera=(), payment=()"

✅ Checklist de implementación

🔗 Herramientas externas para análisis automático

🔒 Nota: Esta guía es educativa. Para análisis automático de tu sitio, usa las herramientas externas arriba o contáctanos para una auditoría profesional.

🛡️ ¿Necesitas ayuda para configurar estos headers?

Auditoría de seguridad web, configuración de servidores y hardening para MYPEs. Te ayudamos a implementar estas protecciones sin romper tu sitio.

🧅 Solicitar consulta gratuita