¿Qué es la cabecera Content-Security-Policy?
Cabecera de seguridad avanzada que restringe qué scripts, imágenes y recursos externos tiene permitido cargar el navegador, neutralizando ataques Cross-Site Scripting (XSS).
Micro-Soluciones Tecnológicas
Inspecciona cabeceras de respuesta HTTP en vivo, detecta fugas de tecnología y evalúa políticas HSTS, CSP y Permissions-Policy.
Defensa en profundidad contra ataques XSS, Clickjacking, MIME sniffing y mitigación de fugas.
CSP restringe el origen exacto desde donde el navegador puede ejecutar scripts, cargar hojas de estilo, fuentes e imágenes. Es la defensa número 1 para neutralizar ataques de inyección Cross-Site Scripting (XSS).
HSTS instruye al navegador a comunicarse exclusivamente mediante HTTPS cifrado durante un período determinado (ej. `max-age=31536000; includeSubDomains; preload`), eliminando ataques Man-in-the-Middle y downgrade SSL.
Evita que atacantes embeban tu portal dentro de un iframe transparente en páginas maliciosas para engañar al usuario a hacer clic en transferencias o botones sensibles. Se mitiga con `X-Frame-Options: SAMEORIGIN`.
Directivas como `Cache-Control: no-cache, private` protegen datos sensibles, mientras que ocultar cabeceras `Server` o `X-Powered-By` impide que scanners automáticos descubran versiones vulnerables de Apache, Nginx o PHP.
Diagnóstico y soluciones técnicas para errores de CORS, bloqueos CSP, HSTS y caché agresiva.
La falta de ortografía de 'Referer', el código 418 de la tetera y la cabecera homenaje de Terry Pratchett.
En 1996, el creador de HTTP Tim Berners-Lee y los autores de la especificación RFC 1945 escribieron por error 'Referer' con una sola 'r' en lugar de 'Referrer'. Corregirlo habría roto la compatibilidad de toda la web, por lo que permanece así hoy en día.
Definido en el RFC 2324 para el 'Hyper Text Coffee Pot Control Protocol' como una broma del April Fools en 1998, el código 418 indica que el servidor se niega a preparar café porque es una tetera. Muchos servidores modernos aún lo implementan como easter egg.
Miles de servidores web transmiten en secreto la cabecera `X-Clacks-Overhead: GNU Terry Pratchett`. En sus novelas de Mundodisco, un mensaje nunca muere mientras su nombre continúe viajando por las líneas de transmisión 'Clacks'.
Los servidores web por defecto revelan su software exacto y sistema operativo. Aunque ocultarlo no arregla vulnerabilidades subyacentes, reduce en un 90% los ataques automatizados de bots que buscan versiones específicas con exploits de día cero.
Aprende los conceptos fundamentales, protocolos y términos técnicos de esta herramienta.
Cabecera de seguridad avanzada que restringe qué scripts, imágenes y recursos externos tiene permitido cargar el navegador, neutralizando ataques Cross-Site Scripting (XSS).
Impide que atacantes incrusten tu página dentro de un `<iframe>` invisible en sitios maliciosos para engañar a usuarios y robar clics o credenciales (Clickjacking).
Mecanismo del navegador basado en cabeceras HTTP que permite o bloquea solicitudes asíncronas (fetch/AJAX) emitidas hacia un dominio o puerto distinto al de origen.
Controla cuánta información de la URL de navegación actual se transmite en la cabecera `Referer` cuando un usuario hace clic en un enlace externo.