SSL & Cabeceras de Seguridad

SSL & Cabeceras de Seguridad

Introduce una URL para auditar al instante el estado HTTPS de tu sitio y si están presentes cabeceras de seguridad clave como HSTS, CSP y X-Frame-Options.

¿Qué es la auditoría SSL & Cabeceras de Seguridad?

Las cabeceras de seguridad son cabeceras HTTP que tu servidor envía en cada respuesta y que indican al navegador cómo proteger tu sitio. Esta herramienta comprueba si tu sitio usa HTTPS y si están presentes cabeceras clave como HSTS, CSP y X-Frame-Options, listando lo que falta. Un sitio seguro mejora tanto la confianza del visitante como el SEO.

SSL & Cabeceras de Seguridad

Cómo usarla

  1. 1Introduce la dirección del sitio que quieres auditar.
  2. 2Pulsa 'Comprobar'; el estado HTTPS y la puntuación aparecen al instante.
  3. 3Añade las cabeceras ausentes (rojas) a tu servidor para mejorar la seguridad.

Cómo interpretar el resultado

Strict-Transport-Security
ImprescindibleFuerza al navegador a comunicarse exclusivamente mediante HTTPS. Es la cabecera base contra ataques de degradación de protocolo.
Content-Security-Policy
Máxima protecciónRestringe qué scripts y recursos externos pueden ejecutarse. Requiere configuración cuidadosa, pero previene ataques XSS complejos.
X-Content-Type-Options: nosniff
Fácil implementaciónImpide que el navegador adivine el tipo MIME de los archivos. Se añade con una línea y no genera efectos secundarios.
X-Frame-Options
ClickjackingEvita que terceros incrusten tus páginas en elementos iframe ajenos, protegiendo tus formularios frente a clics invisibles.
Referrer-Policy
PrivacidadControla cuánta información de la URL se envía al hacer clic hacia otros dominios. strict-origin-when-cross-origin es el estándar idóneo.
Impacto en SEO
IndirectoNo influyen de forma directa en el ranking orgánico, pero la seguridad y el protocolo HTTPS consolidan señales técnicas positivas.

Cuándo usarlo

Auditoría en tiendas online

Los e-commerce verifican CSP y X-Frame-Options en el proceso de pago para evitar inyecciones maliciosas y robo de tarjetas de crédito por clickjacking.

Despliegues en producción

Desarrolladores comprueban reglas de Nginx o Apache tras una actualización para detectar directivas HSTS omitidas antes de que impacten a usuarios reales.

Preparación para pentesting

Equipos de ciberseguridad auditan las cabeceras HTTP antes de una prueba de intrusión formal para corregir vulnerabilidades evidentes de configuración en pocos minutos.

Errores comunes

Activar CSP sin pruebas

Implementar CSP estricto sin usar previamente el modo Report-Only bloquea scripts de analítica, pasarelas de pago externas y fuentes web, rompiendo la web.

Configurar HSTS demasiado corto

Definir un valor de max-age de pocos días no protege eficazmente; para la lista de precarga oficial de navegadores se exigen al menos 31536000 segundos.

Ignorar la capa CDN

Configurar cabeceras solo en el servidor de origen sin revisar proxies inversos como Cloudflare provoca que la caché elimine o sobreescriba estas protecciones al usuario.

Preguntas frecuentes

¿Las cabeceras de seguridad afectan al SEO?

HTTPS es una señal de posicionamiento directa. Las demás cabeceras no son factores directos, pero un sitio seguro y fiable mejora la confianza del usuario y evita advertencias del navegador.

¿Cómo añado estas cabeceras?

Se añaden en la configuración del servidor: 'add_header' en Nginx, 'Header set' en Apache, o en los ajustes de cabeceras de tu app (p. ej. next.config de Next.js). Por cada cabecera ausente, añade la regla correspondiente.

¿Tengo que añadirlas todas?

No, pero las cuatro marcadas como 'importante' (HSTS, CSP, X-Frame-Options, X-Content-Type-Options) dan una base sólida. CSP es la protección más fuerte, pero requiere una configuración cuidadosa.

Tengo HTTPS pero falta HSTS, ¿es un problema?

HTTPS es un buen comienzo; HSTS añade protección al forzar al navegador a usar siempre HTTPS. Se recomienda añadirlo, pero primero asegúrate de que HTTPS funciona bien en todas las páginas.

¿Cómo se gestionan las cabeceras de seguridad al usar un CDN como Cloudflare?

Debes configurarlas mediante reglas de transformación o Workers en el propio CDN si este actúa como proxy. Aunque tu servidor Apache o Nginx las envíe, la capa perimetral del CDN puede filtrarlas o reemplazarlas antes de entregar la respuesta final al navegador del usuario.

¿Qué función cumple la cabecera Permissions-Policy y cuándo conviene usarla?

Limita el acceso a funciones del hardware como la cámara, el micrófono o la geolocalización en el navegador. Conviene activarla siempre para evitar que scripts de terceros o iframes maliciosos utilicen las capacidades del dispositivo del visitante sin su consentimiento explícito ni tu autorización.