Técnico

¿Qué son las cabeceras de seguridad y por qué tu web las necesita?

Una explicación corta y sin jerga de los pequeños ajustes del servidor que protegen en silencio a cada visitante de tu web.

Qué es

Cada vez que un navegador carga tu página, tu servidor devuelve la página en sí más una lista corta de instrucciones que el navegador no muestra en ningún sitio visible — se llaman "cabeceras" (headers). Algunas cabeceras concretas existen solo por seguridad: le dicen al navegador cosas como "no intentes adivinar tú solo el tipo de archivo" o "no dejes que otra web incruste mi página dentro de un marco invisible". No cambian en nada el aspecto de tu web — son completamente invisibles para un visitante y trabajan en silencio de fondo.

En qué afecta

Sin ellas, los navegadores recurren a un comportamiento por defecto más permisivo y de décadas de antigüedad del que dependen concretamente algunos ataques — cosas como engañar a un navegador para que ejecute un archivo como si fuera otra cosa, o incrustar de forma invisible tu página de inicio de sesión dentro de otra web para robar lo que se escribe en ella. Que falten estas cabeceras no tiene por qué romper nada visible hoy, pero son de lo primero que revisa un visitante con conocimientos de seguridad, un posible socio comercial haciendo una comprobación básica, o un escáner automático — y "no hay ninguna configurada" se lee como una web que nadie ha terminado de preparar.

Cómo solucionarlo

  1. Identifica cómo está alojada tu web: un hosting estático como Netlify, Vercel o Cloudflare Pages; un hosting tradicional con cPanel; o tu propio servidor.
  2. En Netlify o Cloudflare Pages: añade un archivo de texto plano llamado _headers en la carpeta publicada de tu web con líneas como X-Content-Type-Options: nosniff — ambas plataformas lo aplican automáticamente, sin necesidad de programar.
  3. En Vercel: añade un archivo vercel.json con una sección headers que liste los mismos nombres y valores de cabecera — la propia documentación de Vercel tiene un ejemplo listo para copiar y pegar para este caso exacto.
  4. En un hosting tradicional o tu propio servidor, pregunta al soporte de tu hosting (o busca "[nombre de tu hosting] añadir cabeceras de seguridad") — la mayoría tiene una respuesta corta y concreta para su panel de control.
  5. Como mínimo, añade X-Content-Type-Options: nosniff y Referrer-Policy: strict-origin-when-cross-origin — ambas son seguras, sencillas y adecuadas para prácticamente cualquier web pequeña.
  6. Vuelve a ejecutar tu análisis de Launch Readiness después para confirmar que las cabeceras ya se detectan.

Comprueba si tu propia web tiene este problema

Launch Readiness analiza tu web en busca de esto y ~50 problemas más antes del lanzamiento, en segundos — gratis, sin registro.

Hacer un análisis gratis