Qué hace realmente una cabecera de seguridad
Una cabecera es una línea que tu servidor envía con cada página, antes de la página misma. Algunas de esas líneas son instrucciones para el navegador sobre cómo tratar lo que viene después: en qué orígenes de código confiar, si permitir la página dentro de un marco, si exigir una conexión cifrada la próxima vez. El navegador las obedece. Sin ellas recurre a valores por defecto permisivos que existen por compatibilidad con la web de hace quince años.
Las cabeceras que lee esta comprobación
Cinco concentran casi todo el valor. El resto conviene tenerlas, pero rara vez cambian el resultado en el sitio de una pyme.
- Strict-Transport-Security: hace obligatorio HTTPS en visitas futuras
- Content-Security-Policy: limita qué código ejecutará el navegador
- X-Content-Type-Options: evita que el navegador adivine qué es realmente un fichero
- frame-ancestors: impide que otros sitios incrusten el tuyo de forma invisible
- Referrer-Policy: controla cuánto de tu URL se filtra a los sitios que enlazas
Dónde se falla con Content-Security-Policy
El fallo habitual es una política que permite scripts en línea. Parece una política, puntúa como una política en la mayoría de comprobadores y permite justo lo que una política existe para bloquear. Empieza en modo solo informe, lee los informes una semana y después aplícala. SiteGuardia informa por separado de una política que permite scripts en línea y de una ausente, porque la corrección es distinta.