Cabeceras de seguridad HTTP
¿Qué es Cabeceras de seguridad HTTP?
Cabeceras de seguridad HTTPCabeceras de respuesta que instruyen a los navegadores a aplicar comportamientos defensivos como HTTPS obligatorio, restricciones de marco, políticas de contenido y control de referer.
Las cabeceras de seguridad HTTP son una forma barata y de alto impacto de endurecer aplicaciones web aprovechando las protecciones del navegador. El conjunto principal incluye «Strict-Transport-Security» (HSTS), «Content-Security-Policy» (CSP), «X-Content-Type-Options: nosniff», «X-Frame-Options» o «frame-ancestors», «Referrer-Policy», «Permissions-Policy», «Cross-Origin-Opener-Policy» y «Cross-Origin-Resource-Policy». Cada cabecera mitiga una clase de ataque: downgrade de protocolo, MIME sniffing, clickjacking, fuga por referer, acceso abusivo a APIs del navegador o problemas de aislamiento entre orígenes. Deben aplicarse en cada respuesta (incluyendo páginas de error y APIs), comprobarse con herramientas como securityheaders.com o Mozilla Observatory y tratarse como parte de la línea base de configuración.
● Ejemplos
- 01
«Strict-Transport-Security: max-age=63072000; includeSubDomains; preload» para imponer acceso solo HTTPS.
- 02
«Referrer-Policy: no-referrer» en endpoints internos de administración para evitar filtrar URL a terceros.
● Preguntas frecuentes
¿Qué es Cabeceras de seguridad HTTP?
Cabeceras de respuesta que instruyen a los navegadores a aplicar comportamientos defensivos como HTTPS obligatorio, restricciones de marco, políticas de contenido y control de referer. Pertenece a la categoría de Seguridad de aplicaciones en ciberseguridad.
¿Qué significa Cabeceras de seguridad HTTP?
Cabeceras de respuesta que instruyen a los navegadores a aplicar comportamientos defensivos como HTTPS obligatorio, restricciones de marco, políticas de contenido y control de referer.
¿Cómo defenderse de Cabeceras de seguridad HTTP?
Las defensas contra Cabeceras de seguridad HTTP combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Cabeceras de seguridad HTTP?
Nombres alternativos comunes: Cabeceras de respuesta de seguridad.