Articulo de ayuda
Cabeceras de Seguridad HTTP: Cómo Configurarlas (Paso a Paso)
Configura las cabeceras de seguridad HTTP (HSTS, X-Frame-Options, CSP, X-Content-Type) en tu web para proteger a tus visitantes.
Introducción
Las cabeceras de seguridad HTTP son instrucciones que tu servidor envía al navegador para que aplique ciertas medidas de seguridad. Son invisibles para el usuario, pero protegen contra ataques como clickjacking, MIME sniffing o redirecciones inseguras.
En este artículo vas a ver las más importantes y cómo configurarlas.
Cabeceras de seguridad más importantes
1. Strict-Transport-Security (HSTS)
Obliga al navegador a usar siempre HTTPS. Evita ataques de degradación a HTTP.
Strict-Transport-Security: max-age=31536000; includeSubDomains
2. X-Frame-Options
Impide que tu web se embeda en un iframe de otra web. Previene clickjacking.
X-Frame-Options: SAMEORIGIN
3. X-Content-Type-Options
Evita que el navegador adivine el tipo de un archivo (MIME sniffing).
X-Content-Type-Options: nosniff
4. Content-Security-Policy (CSP)
Define qué recursos (scripts, estilos, imágenes) puede cargar tu web. Es la más potente pero también la más compleja.
Content-Security-Policy: default-src 'self'
5. Referrer-Policy
Controla qué información de referrer se envía al navegar.
Referrer-Policy: strict-origin-when-cross-origin
6. Permissions-Policy
Controla qué APIs del navegador puede usar tu web (cámara, micrófono, geolocalización).
Permissions-Policy: geolocation=(), microphone=()
Cómo configurarlas en Apache (cPanel)
Edita el archivo .htaccess:
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
Header always set X-Frame-Options "SAMEORIGIN"
Header always set X-Content-Type-Options "nosniff"
Header always set Referrer-Policy "strict-origin-when-cross-origin"
</IfModule>
En miHosting, si tu plan usa LiteSpeed, las cabeceras se configuran igual que en Apache a través del
.htaccess.
Cómo configurarlas en Nginx
En el archivo nginx.conf o en el bloque server:
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
add_header X-Frame-Options "SAMEORIGIN" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
En WordPress
Además del .htaccess, puedes usar plugins:
- HTTP Headers: permite configurar todas las cabeceras desde el panel.
- Really Simple SSL: añade HSTS automáticamente al forzar HTTPS.
Cómo comprobar si tu web las tiene
- Entra en securityheaders.com.
- Escribe tu URL.
- Te muestra una puntuación de A+ a F y qué cabeceras faltan.
Una puntuación A o A+ es el objetivo. Si tienes F o C, te falta configurar cabeceras.
Consejos útiles
- Empieza con las básicas. HSTS, X-Frame-Options y X-Content-Type-Options son fáciles y muy efectivas.
- CSP es potente pero delicada. Una CSP mal configurada puede romper tu web. Pruébala en modo
Report-Onlyantes de activarla. - Haz backup del
.htaccessantes de editar. Un error puede romper toda la web. - Comprueba tras configurar. Usa securityheaders.com para verificar.
- Combina con HTTPS. HSTS solo funciona si ya tienes SSL activo.
Preguntas frecuentes
¿Las cabeceras afectan al SEO?
No directamente, pero mejoran la seguridad y la confianza, lo cual es positivo.
¿Pueden romper mi web?
La mayoría no. Pero CSP mal configurada sí puede bloquear scripts legítimos. Prueba antes de activar.
¿Mi hosting las configura por defecto?
Algunas sí (como HSTS si fuerzas HTTPS). Otras debes configurarlas tú. En miHosting, te ayudamos si lo necesitas.
¿Son obligatorias?
No por ley, pero son recomendadas por Google y por los estándares de seguridad web.
Cabeceras de seguridad: protección invisible pero efectiva
Las cabeceras de seguridad HTTP son una capa de protección invisible para tus visitantes pero muy efectiva contra ataques. Configurarlas es gratis y lleva pocos minutos.
Si necesitas ayuda para configurar las cabeceras de seguridad en tu hosting de miHosting, abre un ticket desde tu panel de cliente.