Qué es
Cada vez que un navegador carga tu página, tu servidor devuelve la página en sí más una lista corta de instrucciones que el navegador no muestra en ningún sitio visible — se llaman "cabeceras" (headers). Algunas cabeceras concretas existen solo por seguridad: le dicen al navegador cosas como "no intentes adivinar tú solo el tipo de archivo" o "no dejes que otra web incruste mi página dentro de un marco invisible". No cambian en nada el aspecto de tu web — son completamente invisibles para un visitante y trabajan en silencio de fondo.
En qué afecta
Sin ellas, los navegadores recurren a un comportamiento por defecto más permisivo y de décadas de antigüedad del que dependen concretamente algunos ataques — cosas como engañar a un navegador para que ejecute un archivo como si fuera otra cosa, o incrustar de forma invisible tu página de inicio de sesión dentro de otra web para robar lo que se escribe en ella. Que falten estas cabeceras no tiene por qué romper nada visible hoy, pero son de lo primero que revisa un visitante con conocimientos de seguridad, un posible socio comercial haciendo una comprobación básica, o un escáner automático — y "no hay ninguna configurada" se lee como una web que nadie ha terminado de preparar.
Cómo solucionarlo
- Identifica cómo está alojada tu web: un hosting estático como Netlify, Vercel o Cloudflare Pages; un hosting tradicional con cPanel; o tu propio servidor.
- En Netlify o Cloudflare Pages: añade un archivo de texto plano llamado
_headersen la carpeta publicada de tu web con líneas comoX-Content-Type-Options: nosniff— ambas plataformas lo aplican automáticamente, sin necesidad de programar. - En Vercel: añade un archivo
vercel.jsoncon una secciónheadersque liste los mismos nombres y valores de cabecera — la propia documentación de Vercel tiene un ejemplo listo para copiar y pegar para este caso exacto. - En un hosting tradicional o tu propio servidor, pregunta al soporte de tu hosting (o busca "[nombre de tu hosting] añadir cabeceras de seguridad") — la mayoría tiene una respuesta corta y concreta para su panel de control.
- Como mínimo, añade
X-Content-Type-Options: nosniffyReferrer-Policy: strict-origin-when-cross-origin— ambas son seguras, sencillas y adecuadas para prácticamente cualquier web pequeña. - Vuelve a ejecutar tu análisis de Launch Readiness después para confirmar que las cabeceras ya se detectan.