DATRUM
← Todos los recursos
Guía 02 · Seguridad

¿Qué encabezados de seguridad revisan realmente los compradores B2B?

Las revisiones corporativas de proveedores suelen verificar seis encabezados de respuesta: Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy y Permissions-Policy. Su ausencia es visible para cualquiera sin acceso especial, lo que significa que un oficial de compras puede descalificar a un proveedor antes de cualquier conversación, y normalmente sin decirle por qué.

Actualizado el 25 de julio de 2026

¿Qué son los encabezados de seguridad y por qué los revisan los compradores?

Son instrucciones que un servidor envía al navegador antes de que cargue contenido. Cualquiera puede verificarlos, desde cualquier lugar, en segundos y sin permiso. Eso los convierte en una señal gratuita de precalificación — un comprador puede calificar tu postura sin preguntarte y sin decirte el resultado.

La asimetría a notar es que esta verificación es silenciosa en ambas direcciones. No puedes ver quién la corrió, y esa persona no tiene razón para contarte el resultado.

¿Cuáles son los seis encabezados que busca una revisión?

Strict-Transport-Security fuerza HTTPS. Content-Security-Policy restringe qué puede ejecutarse. X-Content-Type-Options impide el sniffing de MIME. X-Frame-Options previene clickjacking. Referrer-Policy limita la fuga de URLs. Permissions-Policy deshabilita APIs de navegador sin usar. Juntos son la línea base que califica un escaneo automatizado.

Un séptimo, Cross-Origin-Resource-Policy, aparece en revisiones más estrictas pero aún no es estándar en la mayoría de las listas de proveedores.

¿Qué previene cada encabezado?

HSTS cierra la primera petición sin cifrar de la que dependen los ataques de degradación de sesión. CSP es el que convierte una inyección menor en un evento contenido y no en una brecha de datos. Los otros cuatro eliminan cada uno una clase específica de ataque, y los seis son configuración, no código.

Como son encabezados de respuesta y no lógica de aplicación, pueden agregarse a un sitio existente sin tocar su código — por eso la relación costo-beneficio aquí es inusualmente favorable.

¿Cómo revisas tu propio sitio en menos de un minuto?

Solicita tu dominio y lee los encabezados de respuesta, o pásalo por un escaner público como Mozilla Observatory. Obtendrás una calificación y una lista de lo que falta. No se requiere acceso ni credenciales — que es exactamente por qué los compradores también pueden hacerlo.

Ya que estás, córrelo contra un competidor. En la mayoría de las categorías los resultados explican bastante sobre quién está entrando a los shortlists.

¿Qué le señala una calificación reprobatoria a un oficial de compras?

Señala infraestructura no gestionada más que negligencia activa, pero la distinción rara vez sobrevive a un paso de filtrado. Una calificación reprobatoria no suele producir una conversación de remediación. Produce una remoción silenciosa de la lista, sin aviso de que ocurrió.

En sectores regulados el escaneo suele correr antes de que un humano lea la propuesta, lo que invierte la suposición habitual de que las credenciales se evalúan primero.

¿Cuánto toma corregirlo?

Para un sitio estático o un hosting moderno, agregar los seis es un archivo de configuración y un despliegue — típicamente menos de una hora, con paso de F a A en una sola publicación. El cuidado principal es con Content-Security-Policy, que debe nombrar los dominios de terceros que realmente usas o los bloqueará.

Nota. Agrega tus dominios de terceros reales a las directivas de CSP. Analítica, procesadores de pago y proveedores de fuentes necesitan permiso explícito cada uno, y una política que bloquea tus propios recursos es peor que ninguna.

La referencia de encabezados de seguridad de este sitio lista cada uno, qué previene, y una configuración lista para copiar.

Abrir la referencia →