Encabezados de Seguridad: Los Encabezados de Respuesta que Ven Motores de Búsqueda y Usuarios
HSTS, CSP, X-Frame-Options y el resto. Qué protege cada encabezado de respuesta, por qué la visibilidad en búsqueda depende de ello y cómo agregarlos en un solo lugar.
Los encabezados de seguridad son un pequeño conjunto de directivas de encabezado de respuesta que deciden qué permite un navegador en tus páginas. No cuestan nada añadirlos, se aplican a todo el sitio y son visibles para cualquiera que inspeccione una respuesta, incluidos los que evalúan si tu sitio es confiable. Su valor es concreto. HSTS elimina la primera solicitud en texto plano que permite ataques de degradación. Una Content-Security-Policy limita qué orígenes pueden ejecutar scripts, evitando que un script inyectado lea cada página en la que aterriza. X-Frame-Options y frame-ancestors impiden que tus páginas sean enmarcadas por un sitio que superponga sus propios controles sobre los tuyos. X-Content-Type-Options evita que un navegador adivine que un archivo subido es ejecutable JavaScript. Referrer-Policy y Permissions-Policy controlan lo que sale de la página: qué URLs viajan en el encabezado Referer, y qué APIs de dispositivo pueden solicitar el contenido embebido. La conexión de búsqueda es indirecta y real. Un sitio comprometido por un script inyectado comienza a servir páginas que no son tuyas, y los motores de búsqueda reaccionan rápidamente, primero con advertencias en resultados y luego con eliminación. La recuperación lleva mucho más tiempo de lo que la configuración implicaría. Estas comprobaciones leen los encabezados en la respuesta de tu página de inicio. La mayoría de los sitios pueden añadir todos ellos en un solo cambio en el borde.
Encabezado HSTS faltante
Por qué importa
Las cabeceras de seguridad protegen a sus visitantes de la inyección de scripts y el secuestro de clics, y su ausencia es visible para cualquiera que inspeccione el sitio.
Cómo lo revisamos
El encabezado Strict-Transport-Security se verificó en la respuesta de la página de inicio.
Cómo arreglarlo
Agregue el encabezado Strict-Transport-Security: 'max-age=63072000; includeSubDomains'. Por qué importa: HSTS previene ataques de degradación donde un atacante fuerza a su sitio a cargar sobre HTTP inseguro, y es requerido para la inclusión en la lista de precarga HSTS.
Encabezado CSP faltante
Por qué importa
Sin una Content-Security-Policy, un script inyectado se ejecuta con acceso total a la página y a quienes la visitan.
Cómo lo revisamos
El encabezado Content-Security-Policy se verificó en la respuesta de la página de inicio.
Cómo arreglarlo
Agregue un encabezado Content-Security-Policy para restringir las fuentes de carga de scripts y recursos. Por qué importa: CSP es su defensa principal contra ataques XSS: previene que scripts maliciosos se ejecuten incluso si un atacante los inyecta en su página.
X-Frame-Options faltante
Por qué importa
Sin protección de marcos, otro sitio puede incrustar sus páginas de forma invisible y engañar a los visitantes para que hagan clic en lo que no ven.
Cómo lo revisamos
El encabezado X-Frame-Options se verificó para protección contra clickjacking.
Cómo arreglarlo
Agregue 'X-Frame-Options: DENY' o 'SAMEORIGIN' para prevenir clickjacking. Por qué importa: Sin esto, los atacantes pueden incrustar su sitio en un iframe oculto y engañar a los usuarios para que hagan clic en botones que no pueden ver, potencialmente comprometiendo cuentas o acciones.
X-Content-Type-Options faltante
Cómo lo revisamos
El encabezado X-Content-Type-Options se verificó para protección contra MIME-sniffing.
Cómo arreglarlo
Agregue 'X-Content-Type-Options: nosniff' para prevenir el sniffing de tipos MIME. Por qué importa: Los navegadores pueden adivinar incorrectamente el tipo de contenido de un archivo y ejecutarlo como script, creando un vector de inyección para archivos cargados y respuestas inesperadas.
Referrer-Policy faltante
Por qué importa
Sin una Referrer-Policy, las URL completas — incluidos parámetros sensibles — pueden filtrarse a los sitios de terceros enlazados.
Cómo lo revisamos
El encabezado Referrer-Policy se verificó para control de privacidad.
Cómo arreglarlo
Agregue un encabezado Referrer-Policy (por ejemplo, 'strict-origin-when-cross-origin'). Por qué importa: Sin él, las URLs completas que contienen parámetros sensibles o identificadores de usuario pueden filtrarse a sitios de terceros a través del encabezado Referer.
Permissions-Policy faltante
Por qué importa
Sin una Permissions-Policy, los scripts de terceros pueden solicitar funciones potentes del navegador como cámara, micrófono y ubicación.
Cómo lo revisamos
El encabezado Permissions-Policy se verificó para restricción de funciones.
Cómo arreglarlo
Agregue un encabezado Permissions-Policy para restringir el acceso a funciones del navegador. Por qué importa: Esto previene que scripts de terceros maliciosos o comprometidos accedan a APIs sensibles como cámara, micrófono, geolocalización y portapapeles sin permiso explícito.
Aislamiento cross-origin no configurado
Cómo lo revisamos
Se verificaron los encabezados Cross-Origin-Opener-Policy y Cross-Origin-Embedder-Policy.
Cómo arreglarlo
Configure COOP/COEP solo cuando el sitio necesite capacidades avanzadas del navegador con aislamiento entre orígenes. Estos encabezados opcionales no son un requisito de SEO.
Ver cómo se clasifica tu sitio
Get a free IA-powered SEO report with actionable findings and priority fixes for your website.
Sin registro obligatorio.