Cabeceras de seguridad
Definición
Las cabeceras de seguridad son cabeceras de respuesta HTTP que indican al navegador cómo tratar tus páginas con valores por defecto más seguros.
También se llama: security headers, cabeceras HTTP de seguridad, HSTS, X-Frame-Options
Última actualización
Por qué importa en WordPress
Las cabeceras no parchean un plugin vulnerable. Aun así reducen riesgos habituales del lado del navegador: forzar HTTPS (HSTS), bloquear clickjacking fácil, y apretar qué scripts pueden correr cuando usas CSP con cuidado. Muchos hosts y CDNs pueden enviarlas sin apilar plugins.
Cómo se ve en la práctica
Strict-Transport-Securityen un sitio HTTPSX-Frame-Optionsoframe-ancestorslimitando quién puede hacer iframe de tiContent-Security-Policyque rompe un page builder si la aprietas demasiado el día uno- Checklists de pruebas de seguridad que marcan cabeceras faltantes en producción
Qué hacer
- Termina HTTPS bien antes de activar HSTS con un max-age largo.
- Empieza con protecciones de framing simples; considera CSP cuando puedas probar el front.
- Prefiere configuración del host o CDN cuando puedas; menos piezas móviles en WordPress.
- Vuelve a probar checkout, embeds y admin tras cualquier cambio de cabecera.
- Para el setup paso a paso en WP Security Ninja, ve cabeceras de seguridad en el plugin (EN).
Ir más allá
¿Quieres el recorrido completo?
Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.
Abrir guía completa (EN)Términos relacionados
Ideas cercanas en el diccionario
- SSL/TLS SSL/TLS cifra el tráfico entre navegadores y tu servidor para que contraseñas y cookies sean más difíciles de espiar.
- Endurecimiento de seguridad El endurecimiento es el conjunto de cambios de configuración y proceso que hacen un sitio más difícil de abusar.
- Cross-site scripting (XSS) El cross-site scripting (XSS) inyecta JavaScript malicioso en páginas que ejecutarán los navegadores de otros usuarios.
- CSRF El CSRF engaña a un navegador con sesión abierta para que envíe una petición que el usuario no quería enviar.