·10 min de lectura

Cabeceras de seguridad HTTP explicadas: cómo los sitios web consiguen una calificación A

HSTS, Content-Security-Policy, X-Frame-Options y más — contra qué protege cada cabecera de seguridad, cómo se suman para formar una calificación de seguridad y cómo inspeccionarlas en cualquier sitio.

T.LY — official URL shortener partner of Redirect Radar
T.LYSocio oficial · La plataforma todo en uno de acortador de URLs y códigos QR.
20 % de descuento — primer mes o plan anualReclama un 20 % de descuento

Por qué las cabeceras de respuesta son una señal de seguridad

Antes de que una página renderice un solo píxel, el servidor ya le ha dicho a tu navegador cuánto debe confiar en ella. Las cabeceras de respuesta HTTP son instrucciones: si la conexión debe permanecer cifrada, qué scripts pueden ejecutarse y si la página puede ser enmarcada por otros sitios. Dos páginas pueden verse idénticas en pantalla mientras una está blindada y la otra está completamente abierta: la diferencia es un puñado de líneas de cabecera.

Por eso Redirect Radar condensa las cabeceras en una única calificación de seguridad de la A a la F para cada salto que rastrea: la calificación comprime varias comprobaciones técnicas en una sola señal visible de un vistazo.

AHTTPS + todas lascabeceras clave en su sitioBcasi todo configurado,lagunas menoresCfaltan algunascabeceras importantesDsolo lomínimoFHTTP sin cifrar osin protección alguna
La escala de seguridad A–F: lo que cada calificación dice aproximadamente sobre un salto.

Las cabeceras que mueven la calificación

Strict-Transport-Security (HSTS)

Le dice al navegador: nunca vuelvas a hablar con este dominio por HTTP sin cifrar. Una vez vista, el navegador actualiza cada solicitud futura a HTTPS antes de que salga de la máquina, lo que acaba con los ataques de SSL-stripping en redes Wi-Fi públicas. El valor max-age indica cuánto dura la promesa: un año o más es lo habitual.

strict-transport-security: max-age=31536000; includeSubDomains; preload

Content-Security-Policy (CSP)

La cabecera más potente y compleja. Una CSP enumera desde dónde pueden cargarse scripts, estilos, imágenes y frames, de modo que una etiqueta script inyectada desde un origen no confiable simplemente se niega a ejecutarse. Es la principal defensa contra el cross-site scripting (XSS) y la exfiltración de datos mediante marcado inyectado.

content-security-policy: default-src 'self'; script-src 'self'

X-Frame-Options / frame-ancestors

Controla si la página puede incrustarse en un iframe. Sin ella, un atacante puede superponer tu formulario de inicio de sesión dentro de su propia página y robar clics: el clásico ataque de clickjacking. Los sitios modernos expresan la misma regla mediante la directiva frame-ancestors de CSP; la cabecera heredada sigue protegiendo a los navegadores antiguos.

x-frame-options: DENY

X-Content-Type-Options

Una sola palabra: nosniff. Prohíbe a los navegadores adivinar el tipo de un archivo, de modo que una imagen subida que contiene JavaScript en secreto no pueda ejecutarse como script. Barata de configurar, sin inconvenientes.

x-content-type-options: nosniff

Referrer-Policy

Decide cuánto de la URL actual se filtra a terceros cuando sigues un enlace o cargas un recurso. Sin ella, las URLs completas — incluidos los tokens en las cadenas de consulta — pueden acabar en la analítica de otra persona. strict-origin-when-cross-origin es la opción equilibrada habitual.

referrer-policy: strict-origin-when-cross-origin

Permissions-Policy

Un interruptor general para funciones potentes del navegador: cámara, micrófono, geolocalización, pagos. Declarar camera=(), microphone=(), geolocation=() significa que ni tu página ni ningún tercero incrustado pueden solicitar esos sensores.

permissions-policy: camera=(), microphone=(), geolocation=()

Cómo las cabeceras se suman para formar una calificación

Ninguna cabecera por sí sola hace seguro un sitio: la calificación refleja el conjunto. HTTPS es la base: sin él, las cabeceras viajan por un canal que cualquiera en la red puede reescribir, así que los saltos por HTTP sin cifrar puntúan mal pase lo que pase. Sobre esa base, cada cabecera presente cierra un agujero concreto.

https enforcedhstscontent-security-policyx-frame-optionsx-content-type-optionsreferrer-policy
Ilustrativo: las señales que más pesan al calcular una calificación de seguridad.

Inspecciona las cabeceras de cualquier enlace

No necesitas un escáner aparte para leerlas. Abre Redirect Radar en cualquier página —o rastrea un enlace corto— y cada salto muestra sus cabeceras de respuesta completas junto a su código de estado, con la calificación resultante justo al lado. ¿Falta strict-transport-security? ¿Un valor inesperado de x-frame-options? Lo ves en el mismo panel donde vive la cadena de redirecciones.

Esto es especialmente revelador a mitad de cadena: los dominios de seguimiento y las redirecciones publicitarias suelen tener conjuntos de cabeceras mucho más débiles que el destino final, y la calificación hace visible esa brecha de un vistazo.

¿Compartes tus propios enlaces? T.LY los mantiene limpios y con HTTPS primero. Crea un enlace corto con T.LY y luego rastréalo en Redirect Radar para comprobar la calificación que tu audiencia recibe realmente. Empieza con T.LY y obtén un 20 % de descuento en tu primer mes o en un plan anual con el código

Conclusión

Las cabeceras de seguridad son pequeñas líneas de texto con un impacto desproporcionado: HSTS fija el cifrado, CSP desactiva los scripts inyectados, las cabeceras de frames detienen el clickjacking, y las políticas de sniffing, referentes y permisos cierran filtraciones más silenciosas. Los sitios que las configuran se ganan su A; los que las omiten apuestan a que sus usuarios no se darán cuenta. Ahora puedes comprobarlo — salto a salto, cabecera a cabecera.