
Headers de seguridad HTTP: la capa gratis que casi nadie configura bien
CSP, HSTS, X-Content-Type-Options — no son decoración. Configuración práctica para sitios Next.js y APIs en producción.
OWASP Secure Headers Project lista controles que reducen XSS, clickjacking, y downgrade attacks sin reescribir su app. Smashing Magazine y CSS-Tricks han mostrado ejemplos en frameworks modernos; aun así, scans de sitios de PYMES en PR muestran headers ausentes o CSP con unsafe-inline por conveniencia.
Mínimo viable: Strict-Transport-Security con preload conside
Mínimo viable: Strict-Transport-Security con preload considerado solo si todo el dominio es HTTPS, X-Content-Type-Options nosniff, X-Frame-Options DENY o CSP frame-ancestors, Referrer-Policy strict-origin-when-cross-origin, Permissions-Policy restringiendo camera/microphone/geolocation donde no se usen.
CSP requiere pensar: liste scripts permitidos, use nonces en Next
CSP requiere pensar: liste scripts permitidos, use nonces en Next.js para inline legítimo, evite unsafe-eval. Report-uri o report-to a endpoint interno ayuda a iterar sin romper prod — empezar en Report-Only es válido.
Para APIs JSON puras, headers distintos pero igual críticos: no cachear respuestas auth, CORS restrictivo (no * con credentials), y considerar Cross-Origin-Resource-Policy. Google Security Blog ha documentado ataques que headers correctos mitigan barato.
Verifique con securityheaders.com y Mozilla Observatory después de cada deploy mayor. Cinco minutos de configuración en next.config o middleware — horas ahorradas en remediación post-pentest.

Operaciones y ejecución — conecta estrategia con lo que el equipo entrega cada semana.


