Septiembre de 2026

Una nota de seguridad de A a F, y el detalle que la acompaña

AuditoríaSeguridad

La auditoría de agosto lo mostró: una constatación sin jerarquía no sirve a nadie. El informe devuelve ahora una nota sobre cien, su letra y, por cada punto perdido, la línea exacta que poner en el servidor.

Por qué una nota

Una lista de seis cabeceras ausentes no dice cuáles importan. El lector se va con un inventario y ningún orden de prioridad, lo que equivale a no decirle nada. La nota parte de cien y resta. HSTS y Content-Security-Policy valen dieciocho puntos cada una, porque son las dos únicas que cierran toda una clase de ataque: la vuelta al texto claro para la primera, la inyección de contenido para la segunda. X-Content-Type-Options y X-Frame-Options valen ocho, Referrer-Policy y Permissions-Policy seis. Esas endurecen, no protegen por sí solas.

Sin HTTPS, F, sin discusión

Cuando la página no se sirve por HTTPS, la nota cae a F y el detalle no se calcula. No es severidad de presentación, es la única lectura honesta: todo circula en claro, cualquier intermediario lee y modifica la página, y ninguna cabecera cambia eso. Sumar puntos de endurecimiento sobre una conexión abierta daría una nota halagadora y falsa.

Lo que cuesta, más allá de las cabeceras

Nombrar una cabecera no basta

«Le falta Permissions-Policy» no dice nada a quien no administra un servidor. Se va sin saber si debe preocuparse ni qué pedir a su proveedor. Cada cabecera ausente se entrega por tanto con tres cosas: qué protege, qué obtiene un atacante sin ella y la línea que hay que copiar tal cual. Para HSTS esa línea es «Strict-Transport-Security: max-age=31536000; includeSubDomains». Son los valores que nuestra propia API aplica a sus respuestas, con una excepción: la política de contenido de una API que solo sirve JSON es demasiado estricta para un sitio que carga sus imágenes y sus scripts, así que proponemos un valor adaptado a un sitio.

La misma nota, en continuo

La auditoría pública y la vigilancia continua comparten una única función de cálculo. La auditoría aporta lo que mide de más —el certificado, el DNS del dominio—, la vigilancia se limita a las cabeceras de cada respuesta. Consecuencia útil: la nota de un sitio vigilado se recalcula en cada pasada, y una degradación se ve. Una B que se vuelve D es un despliegue que quitó una política de contenido. Nadie se lo dirá, la página sigue mostrándose.

Lo que la nota no dice

Mide una presencia, no una finura de configuración. Una política de contenido permisiva cuenta como presente, y una nota A no significa que un sitio sea seguro: significa que no ha olvidado las protecciones que todo el mundo olvida. La auditoría no sustituye una revisión aplicativa, señala lo que falta y lo que retrocede. Es poco, es medible, y es exactamente lo que ningún equipo vigila de forma espontánea.

Vea qué pasa en su propio sitio

Auditoría gratis en 30 segundos — o grabe un recorrido y vigílelo cada día.