check.uk.app

Encabezados de seguridad: cómo interpretar los resultados

Revise los valores de las políticas y los encabezados ausentes sin interrumpir funciones legítimas del sitio.

Equipo técnico de check.uk.app · Revisado el 26 de septiembre de 2026

La presencia es solo la primera comprobación

check.uk.app registra los encabezados de la respuesta comprobada. Su presencia no demuestra que una política sea eficaz ni que se aplique a todas las rutas. Abra los encabezados HTTP para revisar sus valores. Compare la página principal, el inicio de sesión y las respuestas de error; las reglas del proxy y de la aplicación pueden ser distintas.

Persistencia de HTTPS y tipos de contenido

Strict-Transport-Security hace que los navegadores sigan usando HTTPS durante el periodo configurado. Compruebe HTTPS en todos los subdominios afectados antes de usar includeSubDomains. Empiece con un periodo corto: eliminar el encabezado no anula de inmediato una política almacenada en caché. La precarga, o preload, es una decisión aparte.

X-Content-Type-Options: nosniff indica a los navegadores que respeten el tipo de contenido declarado. Compruebe que JavaScript y CSS tengan los tipos MIME correctos. Corrija un Content-Type incorrecto en su origen en lugar de desactivar esta protección.

Inserción en marcos y datos de referencia

X-Frame-Options restringe la inserción en marcos; la directiva CSP frame-ancestors permite controlar con más flexibilidad qué sitios pueden insertar el contenido. Tenga en cuenta las integraciones legítimas con socios antes de restringirlas.

Referrer-Policy controla cuánta información de la URL de origen envía el navegador. Revise los flujos que dependen del referrer y mantenga los secretos fuera de las URL, sea cual sea la política.

Introduzca CSP en modo de observación

Content-Security-Policy-Report-Only permite observar infracciones sin imponer esa política de prueba. Una CSP ya aplicada sigue activa. Las herramientas de desarrollo del navegador muestran las infracciones; recoger informes en un servidor requiere un endpoint de recepción y la configuración correspondiente.

Haga un inventario de los scripts, estilos, marcos y solicitudes necesarios para el inicio de sesión, CAPTCHA, pagos y analítica. Pruebe esos recorridos antes de imponer la política. No copie una política default-src estricta en producción solo para obtener un resultado verde.

Verifique una política cada vez

Registre los encabezados actuales y el comportamiento del navegador, cambie una política en un entorno de pruebas y repita las comprobaciones. Pruebe las respuestas correctas y de error a través del proxy público, no solo directamente en la aplicación. Conserve una copia de la configuración y un procedimiento de reversión; HSTS en caché requiere especial atención.

Esta es una guía de interpretación, no una configuración universal del servidor ni una prueba de penetración. Examine el valor de cada hallazgo y pruebe el recorrido del usuario afectado. Un análisis de la página principal no puede verificar todas las funciones de la aplicación.

Fuentes

Comprobar su sitioTodas las guías

Un nombre para tu próxima idea

Dale a tu web, servidor doméstico o próximo proyecto una dirección memorable: yourname.uk.app. Elige un nombre y comprueba su disponibilidad antes de registrarlo.

Encuentra tu nombre

Socios