Saltar al contenido
SilktideAyuda

Seguridad de transporte estricta

Silktide comprueba que tus páginas cifradas indiquen a los navegadores que usen siempre la versión segura de tu sitio web. Esta instrucción, llamada Seguridad de transporte estricta (HSTS), impide que los navegadores se conecten nunca mediante una conexión sin cifrar, incluso cuando un visitante escribe una dirección simple o sigue un enlace antiguo.

La instrucción es un que se envía con cada página mediante :

Strict-Transport-Security: max-age=31536000

Por qué es importante

Incluso un sitio web servido íntegramente mediante HTTPS suele aceptar primero una solicitud sin cifrar: el visitante escribe example.com, el navegador prueba con http:\/\/, y el servidor redirige a https:\/\/. Ese único salto sin cifrar basta para que un atacante en la misma red intercepte la conexión y mantenga al visitante en una versión falsa o manipulada del sitio: un ataque de intermediario (man-in-the-middle).

Strict Transport Security (HSTS) cierra esa brecha. Una vez que un navegador ha visto el encabezado, actualiza por sí mismo todas las solicitudes futuras a HTTPS durante el tiempo que indique max-age, de modo que esa primera solicitud vulnerable no vuelva a producirse.

Cómo solucionarlo

  1. Asegúrate primero de que todo tu sitio web funciona mediante HTTPS; una vez que HSTS esté activo, los navegadores rechazarán por completo la versión sin cifrar.
  2. Configura tu servidor web, plataforma de alojamiento o para enviar el encabezado Strict-Transport-Security en todas las respuestas HTTPS. Muchas plataformas tienen un ajuste de HSTS con un solo clic.
  3. Establece un max-age significativo en segundos. Empieza con un valor pequeño (como 86400, un día) si quieres un periodo de prueba y, cuando estés seguro, súbelo a un año (max-age=31536000).
  4. Opcionalmente, añade includeSubDomains para cubrir todos los subdominios, pero solo si todos admiten HTTPS.

Cómo lo prueba Silktide

  1. Comprobar que cada página servida mediante HTTPS incluya un encabezado Strict-Transport-Security con un valor no vacío.
  2. Informar de la página si falta el encabezado.
  3. Se omiten las páginas servidas mediante conexiones sin cifrar, porque los navegadores ignoran este encabezado allí; proteger esas páginas se cubre en la comprobación de cifrado SSL.

Solución de problemas

He configurado el encabezado, pero la comprobación sigue fallando

Confirma que el encabezado lo envían exactamente las páginas que se están analizando, no solo la página de inicio. Puedes ver los encabezados de respuesta de una página en las herramientas para desarrolladores de tu navegador, en la pestaña Red.

¿Puede HSTS dejar fuera a los visitantes?

Si activas HSTS y más tarde se rompe tu configuración de HTTPS (por ejemplo, por un certificado caducado), los navegadores que recuerden el encabezado se negarán a volver al sitio sin cifrar hasta que venza max-age. Esto es deliberado: mantén automatizadas las renovaciones de certificados.

Más información

Última actualización

¿Le ha resultado útil esta página?

Seguridad de transporte estricta | Ayuda de Silktide