Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 555

Cabeceras de seguridad HTTP

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Cabeceras de seguridad HTTP?

Cabeceras de seguridad HTTPCabeceras de respuesta que instruyen a los navegadores a aplicar comportamientos defensivos como HTTPS obligatorio, restricciones de marco, políticas de contenido y control de referer.


Las cabeceras de seguridad HTTP son una forma barata y de alto impacto de endurecer aplicaciones web aprovechando las protecciones del navegador. El conjunto principal incluye «Strict-Transport-Security» (HSTS), «Content-Security-Policy» (CSP), «X-Content-Type-Options: nosniff», «X-Frame-Options» o «frame-ancestors», «Referrer-Policy», «Permissions-Policy», «Cross-Origin-Opener-Policy» y «Cross-Origin-Resource-Policy». Cada cabecera mitiga una clase de ataque: downgrade de protocolo, MIME sniffing, clickjacking, fuga por referer, acceso abusivo a APIs del navegador o problemas de aislamiento entre orígenes. Deben aplicarse en cada respuesta (incluyendo páginas de error y APIs), comprobarse con herramientas como securityheaders.com o Mozilla Observatory y tratarse como parte de la línea base de configuración.

Ejemplos

  1. 01

    «Strict-Transport-Security: max-age=63072000; includeSubDomains; preload» para imponer acceso solo HTTPS.

  2. 02

    «Referrer-Policy: no-referrer» en endpoints internos de administración para evitar filtrar URL a terceros.

Preguntas frecuentes

¿Qué es Cabeceras de seguridad HTTP?

Cabeceras de respuesta que instruyen a los navegadores a aplicar comportamientos defensivos como HTTPS obligatorio, restricciones de marco, políticas de contenido y control de referer. Pertenece a la categoría de Seguridad de aplicaciones en ciberseguridad.

¿Qué significa Cabeceras de seguridad HTTP?

Cabeceras de respuesta que instruyen a los navegadores a aplicar comportamientos defensivos como HTTPS obligatorio, restricciones de marco, políticas de contenido y control de referer.

¿Cómo defenderse de Cabeceras de seguridad HTTP?

Las defensas contra Cabeceras de seguridad HTTP combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Cabeceras de seguridad HTTP?

Nombres alternativos comunes: Cabeceras de respuesta de seguridad.

Términos relacionados

Véase también