← Volver al blog
Software · CSP

Headers de seguridad HTTP: la capa gratis que casi nadie configura bien

David
David · COO
4 ago 2025 · 1 min de lectura
Compartirin𝕏

CSP, HSTS, X-Content-Type-Options — no son decoración. Configuración práctica para sitios Next.js y APIs en producción.

OWASP Secure Headers Project lista controles que reducen XSS, clickjacking, y downgrade attacks sin reescribir su app. Smashing Magazine y CSS-Tricks han mostrado ejemplos en frameworks modernos; aun así, scans de sitios de PYMES en PR muestran headers ausentes o CSP con unsafe-inline por conveniencia.

Mínimo viable: Strict-Transport-Security con preload conside

Mínimo viable: Strict-Transport-Security con preload considerado solo si todo el dominio es HTTPS, X-Content-Type-Options nosniff, X-Frame-Options DENY o CSP frame-ancestors, Referrer-Policy strict-origin-when-cross-origin, Permissions-Policy restringiendo camera/microphone/geolocation donde no se usen.

¿Quieres mapear esto a tu entorno real?
Te ayudamos a priorizar controles y riesgos antes de que se conviertan en incidentes.
Solicitar diagnóstico →

CSP requiere pensar: liste scripts permitidos, use nonces en Next

CSP requiere pensar: liste scripts permitidos, use nonces en Next.js para inline legítimo, evite unsafe-eval. Report-uri o report-to a endpoint interno ayuda a iterar sin romper prod — empezar en Report-Only es válido.

Para APIs JSON puras, headers distintos pero igual críticos: no cachear respuestas auth, CORS restrictivo (no * con credentials), y considerar Cross-Origin-Resource-Policy. Google Security Blog ha documentado ataques que headers correctos mitigan barato.

Verifique con securityheaders.com y Mozilla Observatory después de cada deploy mayor. Cinco minutos de configuración en next.config o middleware — horas ahorradas en remediación post-pentest.

CSPHSTSheadersseguridad webNext.jsHTTP
David
David
COO, WW Cyberware Solutions

Operaciones y ejecución — conecta estrategia con lo que el equipo entrega cada semana.