MagnoSec

Herramienta gratuita

Comprobar las cabeceras de seguridad de una web

Las cabeceras HTTP de seguridad son instrucciones que tu servidor manda al navegador en cada respuesta: obligar a usar HTTPS, bloquear scripts inyectados, impedir que la web se incruste en otro sitio. Son gratis de añadir y la mayoría de webs no las tienen bien configuradas. Escribe una dirección y lo comprobamos.

Solo consultamos las cabeceras. No descargamos la página ni guardamos la dirección.

Qué son las cabeceras de seguridad y por qué se ignoran

Cuando tu servidor devuelve una página, además del HTML envía unas líneas de metadatos llamadas cabeceras HTTP. La mayoría solo sirve para que el navegador sepa qué está recibiendo. Unas pocas, sin embargo, son instrucciones de seguridad y le dicen al navegador cómo comportarse ante situaciones de riesgo.

Se ignoran por dos razones. La primera es que no rompen nada cuando faltan: la web funciona exactamente igual, así que nadie las echa en falta. La segunda es que añadirlas mal sí rompe cosas, y muchas veces se dejan para más adelante hasta que ese momento nunca llega. El resultado es que una parte enorme de las webs, incluidas muchas de empresas grandes, sacan una nota mediocre en esta comprobación.

Qué gana la empresa que sí las pone

  • El XSS deja de ser crítico. Una CSP bien configurada hace que un script inyectado no llegue a ejecutarse en el navegador de tus usuarios, aunque el atacante haya conseguido inyectarlo.
  • El tráfico no viaja en claro. HSTS elimina la ventana en la que la primera petición de cada visita puede ser interceptada.
  • Dejan de suplantar tu web. Sin protección contra clickjacking, tu página puede incrustarse bajo una capa invisible para que el usuario pulse en un formulario que no es el tuyo.
  • La superficie de reconocimiento se reduce. Una cabecera Server con la versión exacta le ahorra al atacante el trabajo de averiguar qué exploit probar.

Esta comprobación es el principio, no el final

Que una web saque una A no significa que sea segura: significa que el servidor manda las cabeceras correctas. Una cabecera no cierra una inyección SQL, ni un control de acceso roto, ni una subida de ficheros sin validar, ni una dependencia con una vulnerabilidad conocida. Son la parte visible y medible de la seguridad web, que es justo lo que hace que mucha gente se quede ahí.

Lo que un atacante busca está detrás: en la lógica de la aplicación, en la gestión de sesiones, en los paneles de administración expuestos. Por eso una auditoría de seguridad no termina en un escaneo automático.

Puedes ver cómo trabajamos en pentesting web, consultar la checklist de seguridad para empresas o calcular un presupuesto con la calculadora de pentesting.

¿Quieres más información?