Endurecimiento Diccionario

Cabeceras de seguridad

Definición

Las cabeceras de seguridad son cabeceras de respuesta HTTP que indican al navegador cómo tratar tus páginas con valores por defecto más seguros.

También se llama: security headers, cabeceras HTTP de seguridad, HSTS, X-Frame-Options

Última actualización

Por qué importa en WordPress

Las cabeceras no parchean un plugin vulnerable. Aun así reducen riesgos habituales del lado del navegador: forzar HTTPS (HSTS), bloquear clickjacking fácil, y apretar qué scripts pueden correr cuando usas CSP con cuidado. Muchos hosts y CDNs pueden enviarlas sin apilar plugins.

Cómo se ve en la práctica

  • Strict-Transport-Security en un sitio HTTPS
  • X-Frame-Options o frame-ancestors limitando quién puede hacer iframe de ti
  • Content-Security-Policy que rompe un page builder si la aprietas demasiado el día uno
  • Checklists de pruebas de seguridad que marcan cabeceras faltantes en producción

Qué hacer

  1. Termina HTTPS bien antes de activar HSTS con un max-age largo.
  2. Empieza con protecciones de framing simples; considera CSP cuando puedas probar el front.
  3. Prefiere configuración del host o CDN cuando puedas; menos piezas móviles en WordPress.
  4. Vuelve a probar checkout, embeds y admin tras cualquier cambio de cabecera.
  5. Para el setup paso a paso en WP Security Ninja, ve cabeceras de seguridad en el plugin (EN).

Ir más allá

¿Quieres el recorrido completo?

Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.

Abrir guía completa (EN)

Ideas cercanas en el diccionario

Todos los términos →

Larger screenshot

Enlarged image