// postura_de_seguridad
Qué observa la dimensión de postura de seguridad
La dimensión de seguridad observa las cabeceras HTTP de respuesta, los datos del certificado TLS y los indicadores de las cookies que envía tu sitio, y señala qué protección falta o qué certificado está a punto de caducar — nunca ejecuta una prueba activa contra tu infraestructura.
Cabeceras, certificado TLS y flags de cookies, observados durante el mismo rastreo, sin ninguna prueba activa.
Qué cabeceras y certificado se observan
El rastreo comprueba si tu sitio envía Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options y protección contra el enmarcado (X-Frame-Options o una directiva frame-ancestors), y registra el protocolo y la fecha de caducidad del certificado TLS servido en esa visita.
Cada cabecera ausente o cada certificado próximo a caducar se convierte en un hallazgo con severidad propia — una TLS obsoleta o un certificado ya caducado se marca como crítico; una cabecera de refuerzo ausente, como moderado o leve según su impacto real.
Qué se observa de las cookies
Por cada cookie que el sitio envía durante el rastreo se comprueba si lleva el flag Secure (solo viaja por HTTPS) y el flag HttpOnly (JavaScript no puede leerla) — dos protecciones básicas contra el robo de sesión.
Una cookie sin alguno de los dos flags genera un hallazgo con el nombre exacto de la cookie, nunca una acusación genérica de "sitio inseguro".
Lo que esta dimensión NO hace
- No realiza ningún escaneo de puertos, fuerza bruta de directorios ni prueba de inyección — nada que un navegador normal no haría.
- No emite un veredicto genérico de "seguro" o "inseguro": únicamente afirma qué cabecera, certificado o cookie observó, tal cual llegó.
- No evalúa vulnerabilidades explotables ni realiza ningún tipo de pentest.
Preguntas frecuentes
¿Esta comprobación hace algo parecido a un pentest?
No. Un pentest prueba activamente si algo se puede explotar; esta dimensión solo observa lo que tu servidor ya envía en una visita normal, sin forzar nada.
¿Qué pasa si falta la cabecera Content-Security-Policy?
Se registra como un hallazgo de severidad moderada: la ausencia en sí misma no implica que tu sitio esté comprometido, pero es una capa de defensa habitual que falta.
¿Se prueban mis credenciales o mi panel de administración?
Nunca. La dimensión solo hace las mismas peticiones que haría un visitante anónimo con un navegador — nada de credenciales ni acceso privilegiado.
¿Un certificado TLS válido significa que apruebo esta dimensión?
Significa que ese hallazgo concreto no aparece. La dimensión evalúa varias señales independientes (cabeceras, TLS, cookies) y cada una puede fallar por separado.
Las otras cinco dimensiones
Ver la postura de seguridad completa de tu web
La auditoría completa cruza esta dimensión con accesibilidad, privacidad, enlaces, correo y SEO técnico en un único informe.