Prueba la respuesta que recibe el usuario
Comprueba la respuesta HTTPS final después de redirecciones; CDN, proxy y framework pueden cambiar cabeceras.
La política debe ajustarse a la app: una copia demasiado estricta rompe funciones y una permisiva protege poco.
Revisión por cabecera
Content-Security-Policy
Permite solo los orígenes realmente necesarios y reduce comodines y opciones unsafe.
Strict-Transport-Security
Actívala cuando todo el host use HTTPS; incluye subdominios solo si todos están listos.
Protección de marcos
Define con frame-ancestors quién puede insertar el sitio y alinea X-Frame-Options.
X-Content-Type-Options
Usa nosniff y tipos Content-Type correctos.
Referrer-Policy
Limita lo que otro sitio conoce de la URL de origen.
Permissions-Policy
Desactiva cámara, micrófono, ubicación y capacidades que no uses.
Revisa rutas clave
Comprueba inicio, acceso, panel, API, errores y recursos estáticos.
Falsas señales de seguridad
- Solo pasa la página de inicio
- La CSP permite todo
- HSTS cubre subdominios sin HTTPS
- La configuración no aparece en la respuesta
Cambia políticas en pasos observables
Usa las herramientas del navegador y pruebas de aplicación tras cada cambio. Prueba CSP en modo report-only cuando sea posible y aplica la política mínima necesaria.
Comprueba el despliegue, no solo la lista
Con autorización del propietario, Malinois revisa respuestas públicas para detectar archivos, secretos, señales de acceso a datos y cabeceras ausentes.
Ejecutar análisis pasivo gratuitoRevisión externa pasiva. Sin explotación ni pruebas de penetración.
Continuar la revisión
Checklist de seguridad para apps con IA
Flujo de lanzamiento y mantenimiento para acceso, datos, dependencias, recuperación y verificación.
Leer la guía →Evitar fugas de claves API
Evita claves en paquetes públicos, registros, repositorios y flujos del navegador.
Leer la guía →