Guía rápida de cabeceras seguras

Las cabeceras HTTP de seguridad son una de las formas más rápidas y baratas de añadir una capa extra de protección a tu aplicación web. Aquí están las indispensables:

Strict-Transport-Security (HSTS)

Fuerza a los navegadores a usar solo conexiones HTTPS, previniendo ataques de tipo Man-in-the-Middle (MitM).
Strict-Transport-Security: max-age=31536000; includeSubDomains

Content-Security-Policy (CSP)

Es la mejor defensa contra Cross-Site Scripting (XSS). Le dice al navegador desde qué dominios es seguro cargar scripts, imágenes y estilos.
Content-Security-Policy: default-src 'self'; script-src 'self' https://trusted.com

X-Frame-Options

Previene ataques de Clickjacking prohibiendo que tu sitio sea cargado dentro de un <iframe> en sitios maliciosos.
X-Frame-Options: DENY (o SAMEORIGIN)

X-Content-Type-Options

Evita que el navegador intente "adivinar" el tipo de contenido (MIME sniffing), forzándolo a respetar lo que dice el servidor.
X-Content-Type-Options: nosniff

← Volver al Blog