LEARN · SECURITY-HEADERS
Security headers
Las cabeceras HTTP de seguridad básicas: nosniff, Referrer-Policy, Permissions-Policy y ocultar la versión del servidor.
QUÉ ES
Son instrucciones que tu servidor envía con cada página para que el navegador aplique protecciones: no adivinar tipos de archivo (nosniff), limitar qué información se comparte al salir (Referrer-Policy) o qué funciones puede usar la web (Permissions-Policy).
POR QUÉ IMPORTA
Son baratas de añadir y cierran puertas conocidas. Su ausencia no es una vulnerabilidad por sí sola, pero es una señal de configuración descuidada. Mostrar la versión del servidor facilita el reconocimiento a quien busque fallos.
ERRORES FRECUENTES
- Añadirlas en el código de la aplicación y olvidar las páginas de error o los estáticos (mejor en el servidor web).
- Referrer-Policy: unsafe-url.
- Dejar server_tokens activado en nginx o X-Powered-By en la aplicación.
EJEMPLO
X-Content-Type-Options: nosniff Referrer-Policy: strict-origin-when-cross-origin Permissions-Policy: camera=(), microphone=(), geolocation=() # nginx: server_tokens off;
CÓMO LO COMPROBAMOS
- HDR_XCTO v1.0.0 — Que se envía `X-Content-Type-Options: nosniff`.
- HDR_REFERRER_POLICY v1.0.0 — Que se define qué información de origen se comparte al navegar a otros sitios.
- HDR_PERMISSIONS_POLICY v1.0.0 — Que se limitan las funciones del navegador (cámara, micrófono, geolocalización…) que la web puede usar.
- HDR_VERSION_DISCLOSURE v1.0.0 — Si las cabeceras `Server` o `X-Powered-By` revelan software y versión.