Guía defensiva
¿Cómo revisar cabeceras HTTP defensivas sin romper una página?
Las cabeceras HTTP ayudan al navegador a aplicar límites antes de que cargue una página. Para empezar sólo necesitas entender qué recurso limita cada una y probar el cambio en una página de ejemplo controlada.
Empieza por el recorrido de la respuesta
Abre las herramientas del navegador en una página propia, por ejemplo https://app.example.com, y localiza la respuesta HTML inicial. Las cabeceras pertenecen a esa respuesta: no basta con poner una etiqueta en el HTML ni con asumir que un ajuste del servidor llegó al navegador. Anota nombre, valor, URL y momento de la comprobación para poder comparar después.
Una revisión defensiva pregunta qué comportamiento limita cada cabecera. Content-Security-Policy (CSP) controla desde qué orígenes puede cargar recursos una página; default-src funciona como respaldo cuando no hay una regla más específica.
Prueba una política en modo de observación
CSP tiene un modo Report-Only pensado para observar violaciones sin impedir la carga. En un entorno controlado, sirve para descubrir recursos que tu inventario omitió. Los reportes son señales para investigar: no prueban por sí solos que un origen deba permitirse ni que la política final sea correcta.
Ejemplo: una página de demostración carga una imagen desde https://static.example.com y llama a https://api.example.com. Una política que deja fuera img-src o connect-src puede revelar la dependencia en el navegador. Corrige la política con el origen mínimo que justifique esa función y vuelve a observar; evita ampliar permisos a esquemas u orígenes genéricos sólo para borrar el aviso.
Al aplicar la política, valida las rutas importantes y los errores visibles en consola. Conserva una forma rápida de revertir el encabezado si una dependencia que no se vio afecta a personas usuarias.
No confundas cabeceras con una garantía total
Una CSP no sustituye la validación de entradas, el control de acceso ni las actualizaciones. Es una capa del navegador: reduce qué recursos pueden cargarse según la política, pero no corrige una autorización defectuosa del servidor.
El siguiente paso es documentar el inventario de recursos de una página sencilla. Si el proyecto usa scripts o estilos en línea, identifica por qué existen y planifica su reducción; permitirlos ampliamente debilita el propósito de la política.