Malinois
Guías de seguridad
Malinois Field Guide

Checklist de cabeceras de seguridad

Las cabeceras indican al navegador qué comportamientos permite el sitio. No arreglan una autorización rota ni borran una clave filtrada, pero reducen el impacto de inyección, framing, downgrade y fuga de información.

Prueba la respuesta que recibe el usuario

Comprueba la respuesta HTTPS final después de redirecciones; CDN, proxy y framework pueden cambiar cabeceras.

La política debe ajustarse a la app: una copia demasiado estricta rompe funciones y una permisiva protege poco.

Revisión por cabecera

  1. Content-Security-Policy

    Permite solo los orígenes realmente necesarios y reduce comodines y opciones unsafe.

  2. Strict-Transport-Security

    Actívala cuando todo el host use HTTPS; incluye subdominios solo si todos están listos.

  3. Protección de marcos

    Define con frame-ancestors quién puede insertar el sitio y alinea X-Frame-Options.

  4. X-Content-Type-Options

    Usa nosniff y tipos Content-Type correctos.

  5. Referrer-Policy

    Limita lo que otro sitio conoce de la URL de origen.

  6. Permissions-Policy

    Desactiva cámara, micrófono, ubicación y capacidades que no uses.

  7. Revisa rutas clave

    Comprueba inicio, acceso, panel, API, errores y recursos estáticos.

Falsas señales de seguridad

  • Solo pasa la página de inicio
  • La CSP permite todo
  • HSTS cubre subdominios sin HTTPS
  • La configuración no aparece en la respuesta

Cambia políticas en pasos observables

Usa las herramientas del navegador y pruebas de aplicación tras cada cambio. Prueba CSP en modo report-only cuando sea posible y aplica la política mínima necesaria.

Comprueba el despliegue, no solo la lista

Con autorización del propietario, Malinois revisa respuestas públicas para detectar archivos, secretos, señales de acceso a datos y cabeceras ausentes.

Ejecutar análisis pasivo gratuito

Revisión externa pasiva. Sin explotación ni pruebas de penetración.

Continuar la revisión

Checklist de seguridad para apps con IA

Flujo de lanzamiento y mantenimiento para acceso, datos, dependencias, recuperación y verificación.

Leer la guía →

Evitar fugas de claves API

Evita claves en paquetes públicos, registros, repositorios y flujos del navegador.

Leer la guía →