Seguridad Version en ingles

Articulo de ayuda

Cabeceras de Seguridad HTTP: Cómo Configurarlas (Paso a Paso)

Configura las cabeceras de seguridad HTTP (HSTS, X-Frame-Options, CSP, X-Content-Type) en tu web para proteger a tus visitantes.

Publicado: 12/7/2026 Actualizado: 12/7/2026

Introducción

Las cabeceras de seguridad HTTP son instrucciones que tu servidor envía al navegador para que aplique ciertas medidas de seguridad. Son invisibles para el usuario, pero protegen contra ataques como clickjacking, MIME sniffing o redirecciones inseguras.

En este artículo vas a ver las más importantes y cómo configurarlas.

Cabeceras de seguridad más importantes

1. Strict-Transport-Security (HSTS)

Obliga al navegador a usar siempre HTTPS. Evita ataques de degradación a HTTP.

Strict-Transport-Security: max-age=31536000; includeSubDomains

2. X-Frame-Options

Impide que tu web se embeda en un iframe de otra web. Previene clickjacking.

X-Frame-Options: SAMEORIGIN

3. X-Content-Type-Options

Evita que el navegador adivine el tipo de un archivo (MIME sniffing).

X-Content-Type-Options: nosniff

4. Content-Security-Policy (CSP)

Define qué recursos (scripts, estilos, imágenes) puede cargar tu web. Es la más potente pero también la más compleja.

Content-Security-Policy: default-src 'self'

5. Referrer-Policy

Controla qué información de referrer se envía al navegar.

Referrer-Policy: strict-origin-when-cross-origin

6. Permissions-Policy

Controla qué APIs del navegador puede usar tu web (cámara, micrófono, geolocalización).

Permissions-Policy: geolocation=(), microphone=()

Cómo configurarlas en Apache (cPanel)

Edita el archivo .htaccess:

<IfModule mod_headers.c>
  Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
  Header always set X-Frame-Options "SAMEORIGIN"
  Header always set X-Content-Type-Options "nosniff"
  Header always set Referrer-Policy "strict-origin-when-cross-origin"
</IfModule>

En miHosting, si tu plan usa LiteSpeed, las cabeceras se configuran igual que en Apache a través del .htaccess.

Cómo configurarlas en Nginx

En el archivo nginx.conf o en el bloque server:

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
add_header X-Frame-Options "SAMEORIGIN" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;

En WordPress

Además del .htaccess, puedes usar plugins:

  • HTTP Headers: permite configurar todas las cabeceras desde el panel.
  • Really Simple SSL: añade HSTS automáticamente al forzar HTTPS.

Cómo comprobar si tu web las tiene

  1. Entra en securityheaders.com.
  2. Escribe tu URL.
  3. Te muestra una puntuación de A+ a F y qué cabeceras faltan.

Una puntuación A o A+ es el objetivo. Si tienes F o C, te falta configurar cabeceras.

Consejos útiles

  • Empieza con las básicas. HSTS, X-Frame-Options y X-Content-Type-Options son fáciles y muy efectivas.
  • CSP es potente pero delicada. Una CSP mal configurada puede romper tu web. Pruébala en modo Report-Only antes de activarla.
  • Haz backup del .htaccess antes de editar. Un error puede romper toda la web.
  • Comprueba tras configurar. Usa securityheaders.com para verificar.
  • Combina con HTTPS. HSTS solo funciona si ya tienes SSL activo.

Preguntas frecuentes

¿Las cabeceras afectan al SEO?

No directamente, pero mejoran la seguridad y la confianza, lo cual es positivo.

¿Pueden romper mi web?

La mayoría no. Pero CSP mal configurada sí puede bloquear scripts legítimos. Prueba antes de activar.

¿Mi hosting las configura por defecto?

Algunas sí (como HSTS si fuerzas HTTPS). Otras debes configurarlas tú. En miHosting, te ayudamos si lo necesitas.

¿Son obligatorias?

No por ley, pero son recomendadas por Google y por los estándares de seguridad web.

Cabeceras de seguridad: protección invisible pero efectiva

Las cabeceras de seguridad HTTP son una capa de protección invisible para tus visitantes pero muy efectiva contra ataques. Configurarlas es gratis y lleva pocos minutos.

Si necesitas ayuda para configurar las cabeceras de seguridad en tu hosting de miHosting, abre un ticket desde tu panel de cliente.