El candado no dice si el certificado se renovará mañana ni si una página puede insertarse en un sitio ajeno. TLS y las políticas de respuesta HTTP resuelven problemas diferentes. Revisarlos juntos revela incidencias urgentes de disponibilidad y defensas que faltan.
El módulo TLS de Sitelemetry registra confianza, validez y protocolo negociado. El módulo de cabeceras examina una respuesta real y conserva URL final, estado y valores observados. Son el punto de partida para corregir, no una afirmación de que la aplicación recibió una prueba de penetración completa.
Alcance de la auditoría
Qué se puede medir
- Confianza TLS, fechas del certificado, emisor y protocolo negociado en la conexión probada.
- HSTS, CSP, protección contra enmarcado, tipos de contenido, política de referencia y señales de divulgación/CORS.
- Atributos de las cookies realmente devueltas y comprobaciones satisfactorias compatibles.
Qué no demuestra
- Una versión TLS negociada no enumera todos los protocolos o cifrados disponibles.
- La respuesta pública no revela todas las cookies autenticadas ni políticas específicas de cada ruta.
- Si TLS o la red impiden responder, las cabeceras quedan sin medir, no automáticamente ausentes.
Utiliza un objetivo autorizado y verificado. El plan y perfil determinan los módulos; los motores adicionales requieren disponibilidad propia. Consulta la cobertura antes de comparar.
Separa certificados fallidos de políticas ausentes
Un certificado caducado puede impedir el acceso inmediatamente. Una política de referencia ausente tiene otra consecuencia y urgencia. Empieza por dominio, destino de redirección, vencimiento y error de confianza. Comprueba si afecta a la CDN, al origen o a un dominio concreto. Un certificado válido en el dominio raíz no cubre automáticamente todos los subdominios.
El control nativo señala negociación antigua observada y vencimientos próximos. Negociar TLS 1.3 no demuestra que todas las versiones anteriores estén desactivadas. Para esa garantía, revisa la configuración de terminación y una evaluación específica de protocolos.
Prioriza según el efecto
| Hallazgo | Prioridad habitual | Prueba útil |
|---|---|---|
| Certificado caducado o no fiable | Alta | Dominio, fecha y error |
| Vencimiento cercano | Media; aumenta con la proximidad | Días restantes y renovación |
| Faltan HSTS, CSP o protección de marcos | A menudo media; depende del contexto | Respuesta y página afectada |
| Faltan nosniff o política de referencia | Normalmente baja | Valor y tipo de contenido |
| CORS comodín en recurso público | Revisar contexto | Sensibilidad y consumidores previstos |
No tener CSP no demuestra XSS; tenerla no lo hace imposible. El comodín CORS puede ser intencional en recursos públicos. Para datos privados, investiga autenticación y comportamiento de origen reales. No conviertas cada observación en una filtración confirmada.
Despliega CSP con pruebas
Inventaría scripts, fuentes, imágenes, conexiones, marcos y proveedores de pago. Prueba con Content-Security-Policy-Report-Only antes de imponer la política. Este modo detecta incompatibilidades, pero no bloquea acciones. Configura un destino si necesitas informes centralizados.
Content-Security-Policy-Report-Only: default-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'self'Es un punto de partida ilustrativo, no una política universal. Los servicios externos pueden necesitar orígenes explícitos; los scripts, nonces o hashes. Prueba registro, ventanas OAuth, pago, consentimiento y errores. Resuelve violaciones legítimas y después activa la cabecera que aplica la política. No añadas comodines amplios para silenciar informes.
Trata HSTS como un compromiso operativo
HSTS indica a navegadores compatibles que usen HTTPS durante un período recordado. Antes de ampliarlo, confirma HTTPS fiable y renovación. Empieza con una duración corta y controlada; observa y amplía cuando sea estable.
includeSubDomains también afecta a subdominios: revisa servicios antiguos y delegados. La precarga exige condiciones de listas de navegador y su retirada puede tardar. Añadir preload no presenta automáticamente el dominio. No copies una duración larga que incluya todos los subdominios solo para eliminar un aviso.
Inspecciona la respuesta que recibe el cliente
Modifica el terminador TLS y la capa que produce la respuesta efectiva. Un archivo correcto en origen puede no servir si la CDN sobrescribe cabeceras. Políticas duplicadas entre capas también pueden interactuar. Compara respuestas finales de inicio, acceso, aplicación y errores, no solo un archivo de configuración.
Aplica Secure y HttpOnly según corresponda a cookies de sesión; elige SameSite según el flujo entre sitios. Una preferencia legible por JavaScript no equivale a un token de sesión. Acompaña nosniff de MIME correctos. Reduce versiones innecesariamente publicadas, sin confundir ocultación con parcheo. La guía de OWASP explica cada control.
Repite seguridad y funcionalidad juntas
- Verifica certificado fiable y fechas en el dominio esperado.
- Inspecciona valores reales tras redirecciones y actualización de caché.
- Prueba registro, acceso, salida, pago y contenido integrado en navegadores compatibles.
- Repite los mismos módulos y revisa hallazgos y controles incompletos.
- Mantén vigilancia de renovación y reversión de políticas probada.
Si TLS falla intermitentemente, conserva el error y repite desde otra red pertinente antes de declarar el sitio caído. Un resultado correcto resuelve la observación, no todos los riesgos de transporte. Para ampliar la revisión, usa la guía TLS de OWASP.
Preguntas frecuentes
¿Report-Only elimina el aviso de CSP ausente?
Es una fase de prueba, no una CSP aplicada. Puede seguir apareciendo el aviso hasta desplegar una cabecera Content-Security-Policy operativa.
¿Debo activar la precarga HSTS inmediatamente?
Solo tras revisar requisitos, preparación de subdominios y consecuencias operativas. No es una opción segura por defecto para cualquier dominio.
¿Por qué no se miden cabeceras cuando falla el certificado?
La petición HTTPS verificada no devolvió cabeceras utilizables. El fallo TLS es una prueba; no recibir HTTP no justifica inventar múltiples ausencias.
Fuentes y lecturas
- MDN: modo de informes CSPdeveloper.mozilla.org
- MDN: HTTP Strict Transport Securitydeveloper.mozilla.org
- OWASP: cabeceras HTTPcheatsheetseries.owasp.org
- OWASP: seguridad TLScheatsheetseries.owasp.org
El equipo de Sitelemetry ha contrastado el contenido con el alcance del producto y las fuentes primarias enlazadas. Los ejemplos son ilustrativos salvo que se identifique un caso observado.



