NODE249 // TOOLSLAB/002 · EXPERIMENTEN

LEARN · SECURITY-HEADERS

Security headers

Las cabeceras HTTP de seguridad básicas: nosniff, Referrer-Policy, Permissions-Policy y ocultar la versión del servidor.

QUÉ ES

Son instrucciones que tu servidor envía con cada página para que el navegador aplique protecciones: no adivinar tipos de archivo (nosniff), limitar qué información se comparte al salir (Referrer-Policy) o qué funciones puede usar la web (Permissions-Policy).

POR QUÉ IMPORTA

Son baratas de añadir y cierran puertas conocidas. Su ausencia no es una vulnerabilidad por sí sola, pero es una señal de configuración descuidada. Mostrar la versión del servidor facilita el reconocimiento a quien busque fallos.

ERRORES FRECUENTES

EJEMPLO

X-Content-Type-Options: nosniff
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy: camera=(), microphone=(), geolocation=()
# nginx: server_tokens off;

CÓMO LO COMPROBAMOS