Cabeceras de seguridad HTTP explicadas: cómo los sitios web consiguen una calificación A
HSTS, Content-Security-Policy, X-Frame-Options y más — contra qué protege cada cabecera de seguridad, cómo se suman para formar una calificación de seguridad y cómo inspeccionarlas en cualquier sitio.
Por qué las cabeceras de respuesta son una señal de seguridad
Antes de que una página renderice un solo píxel, el servidor ya le ha dicho a tu navegador cuánto debe confiar en ella. Las cabeceras de respuesta HTTP son instrucciones: si la conexión debe permanecer cifrada, qué scripts pueden ejecutarse y si la página puede ser enmarcada por otros sitios. Dos páginas pueden verse idénticas en pantalla mientras una está blindada y la otra está completamente abierta: la diferencia es un puñado de líneas de cabecera.
Por eso Redirect Radar condensa las cabeceras en una única calificación de seguridad de la A a la F para cada salto que rastrea: la calificación comprime varias comprobaciones técnicas en una sola señal visible de un vistazo.
Las cabeceras que mueven la calificación
Strict-Transport-Security (HSTS)
Le dice al navegador: nunca vuelvas a hablar con este dominio por HTTP sin cifrar. Una vez vista, el navegador actualiza cada solicitud futura a HTTPS antes de que salga de la máquina, lo que acaba con los ataques de SSL-stripping en redes Wi-Fi públicas. El valor max-age indica cuánto dura la promesa: un año o más es lo habitual.
strict-transport-security: max-age=31536000; includeSubDomains; preload
Content-Security-Policy (CSP)
La cabecera más potente y compleja. Una CSP enumera desde dónde pueden cargarse scripts, estilos, imágenes y frames, de modo que una etiqueta script inyectada desde un origen no confiable simplemente se niega a ejecutarse. Es la principal defensa contra el cross-site scripting (XSS) y la exfiltración de datos mediante marcado inyectado.
content-security-policy: default-src 'self'; script-src 'self'
X-Frame-Options / frame-ancestors
Controla si la página puede incrustarse en un iframe. Sin ella, un atacante puede superponer tu formulario de inicio de sesión dentro de su propia página y robar clics: el clásico ataque de clickjacking. Los sitios modernos expresan la misma regla mediante la directiva frame-ancestors de CSP; la cabecera heredada sigue protegiendo a los navegadores antiguos.
x-frame-options: DENY
X-Content-Type-Options
Una sola palabra: nosniff. Prohíbe a los navegadores adivinar el tipo de un archivo, de modo que una imagen subida que contiene JavaScript en secreto no pueda ejecutarse como script. Barata de configurar, sin inconvenientes.
x-content-type-options: nosniff
Referrer-Policy
Decide cuánto de la URL actual se filtra a terceros cuando sigues un enlace o cargas un recurso. Sin ella, las URLs completas — incluidos los tokens en las cadenas de consulta — pueden acabar en la analítica de otra persona. strict-origin-when-cross-origin es la opción equilibrada habitual.
referrer-policy: strict-origin-when-cross-origin
Permissions-Policy
Un interruptor general para funciones potentes del navegador: cámara, micrófono, geolocalización, pagos. Declarar camera=(), microphone=(), geolocation=() significa que ni tu página ni ningún tercero incrustado pueden solicitar esos sensores.
permissions-policy: camera=(), microphone=(), geolocation=()
Cómo las cabeceras se suman para formar una calificación
Ninguna cabecera por sí sola hace seguro un sitio: la calificación refleja el conjunto. HTTPS es la base: sin él, las cabeceras viajan por un canal que cualquiera en la red puede reescribir, así que los saltos por HTTP sin cifrar puntúan mal pase lo que pase. Sobre esa base, cada cabecera presente cierra un agujero concreto.
Inspecciona las cabeceras de cualquier enlace
No necesitas un escáner aparte para leerlas. Abre Redirect Radar en cualquier página —o rastrea un enlace corto— y cada salto muestra sus cabeceras de respuesta completas junto a su código de estado, con la calificación resultante justo al lado. ¿Falta strict-transport-security? ¿Un valor inesperado de x-frame-options? Lo ves en el mismo panel donde vive la cadena de redirecciones.
Esto es especialmente revelador a mitad de cadena: los dominios de seguimiento y las redirecciones publicitarias suelen tener conjuntos de cabeceras mucho más débiles que el destino final, y la calificación hace visible esa brecha de un vistazo.
¿Compartes tus propios enlaces? T.LY los mantiene limpios y con HTTPS primero. Crea un enlace corto con T.LY y luego rastréalo en Redirect Radar para comprobar la calificación que tu audiencia recibe realmente. Empieza con T.LY → y obtén un 20 % de descuento en tu primer mes o en un plan anual con el código
Conclusión
Las cabeceras de seguridad son pequeñas líneas de texto con un impacto desproporcionado: HSTS fija el cifrado, CSP desactiva los scripts inyectados, las cabeceras de frames detienen el clickjacking, y las políticas de sniffing, referentes y permisos cierran filtraciones más silenciosas. Los sitios que las configuran se ganan su A; los que las omiten apuestan a que sus usuarios no se darán cuenta. Ahora puedes comprobarlo — salto a salto, cabecera a cabecera.