Saltar al contenido

Comprueba tus cabeceras de seguridad

Las cabeceras de seguridad son instrucciones que tu servidor da al navegador sobre cómo tratar tus páginas. Esta comprobación lee las que importan y explica cada resultado en lenguaje claro.

2 comprobaciones por sitio al día. Sin cuenta. No se explota nada.

Esta comprobación forma parte de la lectura completa. Al escribir una dirección se ejecutan las cinco categorías.

Qué hace realmente una cabecera de seguridad

Una cabecera es una línea que tu servidor envía con cada página, antes de la página misma. Algunas de esas líneas son instrucciones para el navegador sobre cómo tratar lo que viene después: en qué orígenes de código confiar, si permitir la página dentro de un marco, si exigir una conexión cifrada la próxima vez. El navegador las obedece. Sin ellas recurre a valores por defecto permisivos que existen por compatibilidad con la web de hace quince años.

Las cabeceras que lee esta comprobación

Cinco concentran casi todo el valor. El resto conviene tenerlas, pero rara vez cambian el resultado en el sitio de una pyme.

  • Strict-Transport-Security: hace obligatorio HTTPS en visitas futuras
  • Content-Security-Policy: limita qué código ejecutará el navegador
  • X-Content-Type-Options: evita que el navegador adivine qué es realmente un fichero
  • frame-ancestors: impide que otros sitios incrusten el tuyo de forma invisible
  • Referrer-Policy: controla cuánto de tu URL se filtra a los sitios que enlazas

Dónde se falla con Content-Security-Policy

El fallo habitual es una política que permite scripts en línea. Parece una política, puntúa como una política en la mayoría de comprobadores y permite justo lo que una política existe para bloquear. Empieza en modo solo informe, lee los informes una semana y después aplícala. SiteGuardia informa por separado de una política que permite scripts en línea y de una ausente, porque la corrección es distinta.