# Es probable que a tu sitio le falten las cabeceras de seguridad
Tus cabeceras de seguridad HTTP o están funcionando o no, y no vas a saber cuál de las dos hasta que las revises. La mayoría de los sitios sale sin ellas, así que el navegador no sabe cómo proteger a quien entra de ataques XSS, clickjacking o robo de datos.
Las cabeceras de seguridad le dicen al navegador qué puede hacer con tu contenido. ¿Sin cabeceras? El sitio se comporta como si las puertas no tuvieran cerradura.
¿Qué es un comprobador de cabeceras de seguridad?
El Comprobador de cabeceras de seguridad es una herramienta gratis en el navegador que escanea las cabeceras de respuesta HTTP de tu dominio y te da una letra (de la A a la F) según lo que falta. Audita cosas como Content-Security-Policy, X-Frame-Options, Strict-Transport-Security y una docena de cabeceras que sí importan.
El valor real: te muestra exactamente qué cabeceras te faltan y luego te da arreglos para copiar y pegar en Apache, Nginx o Cloudflare. Sin login.
Por qué importa para el SEO
Google no te rankea más alto por tener cabeceras de seguridad. Así no funciona esto. Pero esto es lo que pasa de verdad: una brecha de seguridad te tira el tráfico más rápido que cualquier actualización de algoritmo. Si comprometen el sitio, te marcan en los resultados, los navegadores te ponen en lista negra y pierdes años de confianza.
Las cabeceras de seguridad también reducen la superficie de ataque. Content-Security-Policy por sí sola bloquea cerca del 76% de los ataques XSS antes de que aterricen. Si faltan cabeceras, estás expuesto sin motivo.
El segundo tema es que Googlebot respeta las cabeceras de seguridad cuando rastrea tu sitio. Si están mal configuradas (demasiado restrictivas), el crawler puede quedar bloqueado o con rate limit, y eso afecta la velocidad de indexación.
Cómo usarlo
- Entra a https://scrawl.tools/tools/security-headers — no hace falta registro.
- Pega tu dominio (incluido https://) y haz clic en “Revisar cabeceras”.
- Revisa tu letra y copia los arreglos recomendados para tu tipo de servidor.
Qué te dicen los resultados
La herramienta te da una letra y un desglose de cada cabecera. A+ significa que tienes un Content-Security-Policy estricto, HSTS activado, X-Frame-Options en DENY y X-Content-Type-Options en nosniff. Esa es la meta.
F significa que te faltan la mayoría. El informe muestra cuáles están presentes, cuáles están mal configuradas y cuáles faltan por completo. También explica qué hace cada cabecera en español claro, no en jerga corporativa.
Lo más importante: te da el código exacto para corregirlo. Copia el bloque de Apache, el de Nginx o la regla de Cloudflare directo en tu config. Esa es la parte que la gente no espera.
3 errores que comete casi todo el mundo
Error 1: poner cabeceras demasiado estrictas el primer día. Un Content-Security-Policy mal configurado va a bloquear tus propios recursos —fuentes, scripts, imágenes— y romper el sitio. Empieza en modo report-only, prueba una semana y después aprieta.
Error 2: creer que las cabeceras de seguridad son opcionales. No lo son. Si manejas cualquier dato de usuarios (aunque sea un registro por email), necesitas al menos HSTS, X-Frame-Options y X-Content-Type-Options. Ese es el mínimo.
Error 3: ignorar las advertencias de contenido mixto. Si tienes https:// en el dominio pero cargas imágenes o scripts desde http://, las cabeceras los van a bloquear. La herramienta lo detecta, pero tienes que corregirlo de verdad, no solo reconocer el aviso.
Siguientes pasos
Pasa tu dominio por el Comprobador de cabeceras de seguridad ahora y mira dónde estás de verdad. La mayoría de los sitios saca D o menos, y corregirlo toma 15 minutos si copias los bloques de código que te da.
Cómo usarlo, paso a paso
- Abre la herramienta y ubica el campo del dominio. Escribe la URL completa empezando por https:// (por ejemplo: https://yoursite.com). El prefijo https:// importa: le dice al comprobador que mire las cabeceras de la conexión segura.
- Haz clic en “Revisar cabeceras” y espera 5–10 segundos a que termine el escaneo. La herramienta hace una solicitud a tu dominio y lee todas las cabeceras de respuesta HTTP que está enviando tu servidor.
- Revisa tu letra arriba de la página de resultados. Es tu postura de seguridad general. No apuntes a la perfección el primer día: apunta a B o mejor como punto de partida.
- Lee el desglose de cabeceras sección por sección. Cada cabecera se marca como “Presente”, “Ausente”, “Mal configurada” o “Falta el valor recomendado”. Pon atención especial a las marcas naranjas y rojas.
- Encuentra tu tipo de servidor en la sección de arreglos recomendados. Busca las pestañas de Apache, Nginx o Cloudflare según dónde esté alojado el sitio. Si no estás seguro, pregunta a tu proveedor de hosting o revisa el panel de control.
- Copia el bloque de código completo de tu tipo de servidor. No elijas cabeceras sueltas: toma la recomendación entera. Pégala en el archivo de configuración del servidor (por lo general .htaccess en Apache, nginx.conf en Nginx, o las reglas del panel de Cloudflare).
- Guarda y recarga la configuración. En Nginx o Apache, reinicia el servicio después de los cambios. En Cloudflare, guarda las reglas y espera unos segundos a que se desplieguen a nivel global.
- Vuelve a correr el comprobador 2–3 minutos después, con el mismo dominio. Debería aparecer la letra nueva. Si algo se rompió (faltan imágenes, CSS o fuentes), revierte los cambios y lee las instrucciones de “report-only” en los resultados de la herramienta.
Errores frecuentes a vigilar
- Copiar cabeceras sin entender las dependencias del sitio. Si el sitio carga fuentes de Google, imágenes de un CDN o scripts de un tercero, un Content-Security-Policy estricto va a bloquear todo eso. Prueba siempre primero en modo report-only y mira la consola del navegador por recursos bloqueados antes de forzar la política.
- Aplicar los arreglos en el archivo de config equivocado. Los servidores Apache usan .htaccess o httpd.conf; Nginx usa nginx.conf; los hostings administrados usan su panel. Pegar un bloque de Nginx en un servidor Apache no funciona y puede causar errores de parseo. Confirma el hosting antes de copiar código.
- Olvidar los dominios comodín en las reglas de HSTS o CSP. Si el sitio usa subdominios (api.yoursite.com, blog.yoursite.com), las cabeceras de seguridad tienen que cubrirlos también. Los resultados del comprobador lo marcan si detectan subdominios.
- No actualizar las cabeceras cuando cambias de hosting o de CDN. Si pasas de un servicio a otro, las listas de IP permitidas y las reglas de dominio viejas en tus cabeceras de seguridad dejan de ser válidas. Vuelve a correr el comprobador después de cualquier cambio de infraestructura.
- Poner un max-age demasiado alto en HSTS sin probar antes. La cabecera Strict-Transport-Security puede dejar el dominio en modo solo HTTPS por meses o años. Empieza con un max-age bajo (como 86400 segundos = 1 día) y súbelo solo después de una semana de operación sin problemas.
Problemas frecuentes y preguntas
¿Por qué el sitio carga bien en Firefox y las imágenes se rompen en Chrome después de agregar cabeceras de seguridad?
Los navegadores aplican Content-Security-Policy de forma distinta, y Chrome es más estricto al bloquear contenido mixto (recursos HTTP cargados sobre HTTPS). Revisa la consola de desarrollador del navegador (F12 → pestaña Consola) por avisos de recursos bloqueados. Esos avisos te muestran exactamente qué dominios o protocolos tienes que permitir en la regla CSP.
¿Puedo probar las cabeceras de seguridad en un sitio de staging antes de aplicarlas en producción?
Sí, y de hecho es lo recomendable. Arma tu dominio de staging (como staging.yoursite.com) con el mismo tipo de servidor y la misma configuración que producción, aplica ahí primero las cabeceras de seguridad y corre el comprobador contra la URL de staging. Cuando confirmes que nada se rompe, pasa el mismo código a producción.
¿Qué hago si el comprobador dice que una cabecera está “mal configurada” pero el sitio se ve bien?
Mal configurada suele significar que la cabecera existe, pero tiene errores de sintaxis o valores en conflicto. La herramienta marca en rojo qué está mal. Aunque el sitio parezca funcionar, una cabecera mal configurada puede no estar protegiéndote de verdad: es ruido. Usa el arreglo recomendado de la herramienta para dejarla en una versión bien formateada.
Relacionado en Scrawl: abre la herramienta gratis correspondiente, Acerca de Scrawl y más guías de SEO. Usa estas páginas juntas cuando quieras la guía y una revisión en vivo de tus propias URLs.