Importancia de las cabeceras HTTP de seguridad en la web moderna
Las cabeceras HTTP de seguridad (*Security Headers*) son directivas que tu servidor web envía en cada respuesta al navegador del visitante. Estas cabeceras indican al navegador cómo debe comportarse al procesar el contenido de tu sitio, protegiendo a los usuarios contra vectores de ataque habituales como Cross-Site Scripting (XSS), inyecciones de código malicioso, Clickjacking y robo de cookies de sesión.
Las directivas indispensables recomendadas por OWASP
- Strict-Transport-Security (HSTS): Obliga al navegador a comunicarse exclusivamente mediante HTTPS durante el tiempo definido (ej. 1 año). Evita ataques de intermediario (MitM) y degradación de cifrado.
- Content-Security-Policy (CSP): Define qué orígenes de scripts, imágenes, estilos y conexiones están autorizados a ejecutarse en la página, anulando la gran mayoría de ataques XSS.
- X-Frame-Options: Impide que sitios de terceros incrusten tu web dentro de un elemento
<iframe>invisible para engañar al usuario y capturar sus clics (Clickjacking). - X-Content-Type-Options: Al fijar el valor
nosniff, el navegador respeta estrictamente el tipo MIME declarado por el servidor, impidiendo que un archivo subido como imagen ejecute código JavaScript camuflado. - Referrer-Policy: Protege la privacidad evitando que parámetros sensibles presentes en la URL de tu web se filtren a enlaces externos.