🛡️ X-Frame-Options — Protección contra Clickjacking🛡️ X-Frame-Options — Clickjacking Protection🛡️ X-Frame-Options — Clickjacking-Schutz🛡️ X-Frame-Options — Protection contre le Clickjacking
🎯 ¿Qué hace?🎯 What it does🎯 Was es tut🎯 Ce qu'il fait
Controla si tu sitio puede ser mostrado dentro de un <iframe> en otro sitio web. Impide que páginas externas incrusten tu contenido sin permiso.
Controls whether your site can be displayed inside an <iframe> on another website. Prevents external pages from embedding your content without permission.
Steuert, ob Ihre Seite in einem <iframe> auf einer anderen Website angezeigt werden kann. Verhindert, dass externe Seiten Ihre Inhalte ohne Erlaubnis einbetten.
Contrôle si votre site peut être affiché dans un <iframe> sur un autre site. Empêche les pages externes d'intégrer votre contenu sans autorisation.
⚠️ ¿Por qué importa?⚠️ Why it matters⚠️ Warum es wichtig ist⚠️ Pourquoi c'est important
Sin esta protección, un atacante puede cargar tu sitio en un iframe transparente y engañar a los usuarios para que hagan clics sin saberlo (clickjacking). Esto puede exponer credenciales, autorizar pagos o modificar configuraciones.
Without this protection, an attacker can load your site in a transparent iframe and trick users into clicking unknowingly (clickjacking). This can expose credentials, authorize payments, or change settings.
Ohne diesen Schutz kann ein Angreifer Ihre Seite in einem transparenten Iframe laden und Benutzer dazu verleiten, unwissentlich zu klicken (Clickjacking). Dies kann Anmeldedaten offenlegen, Zahlungen autorisieren oder Einstellungen ändern.
Sans cette protection, un attaquant peut charger votre site dans un iframe transparent et piéger les utilisateurs pour qu'ils cliquent sans le savoir (clickjacking). Cela peut exposer des identifiants, autoriser des paiements ou modifier des paramètres.
⚙️ Opciones de configuración⚙️ Configuration options⚙️ Konfigurationsoptionen⚙️ Options de configuration
- DENY (recomendado): Bloquea cualquier intento de mostrar tu sitio en un iframe, sin excepciones.
- DENY (recommended): Blocks any attempt to display your site in an iframe, no exceptions.
- DENY (empfohlen): Blockiert jeden Versuch, Ihre Seite in einem Iframe anzuzeigen, ausnahmslos.
- DENY (recommandé) : Bloque toute tentative d'afficher votre site dans un iframe, sans exception.
- SAMEORIGIN: Solo permite iframes del mismo dominio. Útil si usas iframes legítimos propios.
- SAMEORIGIN: Only allows iframes from the same domain. Useful if you use legitimate iframes of your own.
- SAMEORIGIN: Erlaubt nur Iframes von derselben Domain. Nützlich, wenn Sie eigene legitime Iframes verwenden.
- SAMEORIGIN : Autorise uniquement les iframes du même domaine. Utile si vous utilisez des iframes légitimes de votre propre site.
📝 X-Content-Type-Options — Prevención de MIME Sniffing📝 X-Content-Type-Options — MIME Sniffing Prevention📝 X-Content-Type-Options — MIME-Sniffing-Prävention📝 X-Content-Type-Options — Prévention du MIME Sniffing
🎯 ¿Qué hace?🎯 What it does🎯 Was es tut🎯 Ce qu'il fait
Le dice al navegador que NO adivine el tipo de archivo (MIME sniffing). Obliga a respetar exactamente el tipo declarado en la cabecera Content-Type.
Tells the browser NOT to guess the file type (MIME sniffing). Forces it to respect exactly the type declared in the Content-Type header.
Weist den Browser an, den Dateityp NICHT zu erraten (MIME-Sniffing). Er zwingt ihn, den im Content-Type-Header deklarierten Typ genau zu respektieren.
Dit au navigateur de NE PAS deviner le type de fichier (MIME sniffing). L'oblige à respecter exactement le type déclaré dans l'en-tête Content-Type.
⚠️ ¿Por qué importa?⚠️ Why it matters⚠️ Warum es wichtig ist⚠️ Pourquoi c'est important
Sin este header, un navegador puede interpretar un archivo de texto como JavaScript y ejecutarlo. Esto permite a atacantes subir un archivo con extensión .txt pero con código malicioso que el navegador ejecutará.
Without this header, a browser may interpret a text file as JavaScript and execute it. This allows attackers to upload a file with a .txt extension but with malicious code that the browser will execute.
Ohne diesen Header kann ein Browser eine Textdatei als JavaScript interpretieren und ausführen. Dies ermöglicht Angreifern, eine Datei mit der Endung .txt aber mit schädlichem Code hochzuladen, den der Browser ausführt.
Sans cet en-tête, un navigateur peut interpréter un fichier texte comme du JavaScript et l'exécuter. Cela permet aux attaquants de télécharger un fichier avec une extension .txt mais avec du code malveillant que le navigateur exécutera.
⚙️ Configuración⚙️ Configuration⚙️ Konfiguration⚙️ Configuration
El único valor válido es nosniff. Se recomienda activarlo siempre. No tiene efectos secundarios negativos.
The only valid value is nosniff. It is recommended to always enable it. It has no negative side effects.
Der einzig gültige Wert ist nosniff. Es wird empfohlen, es immer zu aktivieren. Es hat keine negativen Nebenwirkungen.
La seule valeur valide est nosniff. Il est recommandé de toujours l'activer. Il n'a aucun effet secondaire négatif.
🔒 X-XSS-Protection — Filtro XSS Legacy (Obsoleto)🔒 X-XSS-Protection — Legacy XSS Filter (Deprecated)🔒 X-XSS-Protection — Legacy-XSS-Filter (Veraltet)🔒 X-XSS-Protection — Filtre XSS Hérité (Obsolète)
🎯 ¿Qué hace?🎯 What it does🎯 Was es tut🎯 Ce qu'il fait
Activa el filtro anti-XSS incorporado en navegadores antiguos (Internet Explorer, Edge Legacy, Safari). Detecta intentos de inyección de scripts reflejados y los bloquea.
Enables the built-in anti-XSS filter in older browsers (Internet Explorer, Edge Legacy, Safari). Detects reflected script injection attempts and blocks them.
Aktiviert den integrierten Anti-XSS-Filter in älteren Browsern (Internet Explorer, Edge Legacy, Safari). Erkennt reflektierte Skriptinjektionsversuche und blockiert sie.
Active le filtre anti-XSS intégré dans les navigateurs anciens (Internet Explorer, Edge Legacy, Safari). Détecte les tentatives d'injection de scripts réfléchis et les bloque.
⚠️ ¿Por qué importa?⚠️ Why it matters⚠️ Warum es wichtig ist⚠️ Pourquoi c'est important
Aunque está obsoleto en Chrome y Firefox, algunos navegadores legacy aún lo usan. Se mantiene por compatibilidad con usuarios que usan navegadores antiguos. No debe ser tu única defensa XSS.
Although deprecated in Chrome and Firefox, some legacy browsers still use it. It is kept for compatibility with users on older browsers. It should not be your only XSS defense.
Obwohl in Chrome und Firefox veraltet, verwenden es einige Legacy-Browser noch. Es wird aus Kompatibilitätsgründen für Benutzer älterer Browser beibehalten. Es sollte nicht Ihre einzige XSS-Verteidigung sein.
Bien qu'il soit obsolète dans Chrome et Firefox, certains navigateurs hérités l'utilisent encore. Il est conservé pour la compatibilité avec les utilisateurs de navigateurs plus anciens. Il ne doit pas être votre seule défense XSS.
⚙️ Opciones de configuración⚙️ Configuration options⚙️ Konfigurationsoptionen⚙️ Options de configuration
- 0: Desactiva el filtro. No recomendado.
- 0: Disables the filter. Not recommended.
- 0: Deaktiviert den Filter. Nicht empfohlen.
- 0 : Désactive le filtre. Non recommandé.
- 1; mode=block (recomendado): Activa el filtro y bloquea la página si detecta un ataque XSS.
- 1; mode=block (recommended): Enables the filter and blocks the page if it detects an XSS attack.
- 1; mode=block (empfohlen): Aktiviert den Filter und blockiert die Seite, wenn ein XSS-Angriff erkannt wird.
- 1; mode=block (recommandé) : Active le filtre et bloque la page s'il détecte une attaque XSS.
🔗 Referrer-Policy — Control de Fuga de Información Referer🔗 Referrer-Policy — Referrer Leakage Control🔗 Referrer-Policy — Kontrolle von Referrer-Informationslecks🔗 Referrer-Policy — Contrôle des Fuites d'Informations Referer
🎯 ¿Qué hace?🎯 What it does🎯 Was es tut🎯 Ce qu'il fait
Controla cuánta información de la URL de origen se envía en la cabecera Referer cuando los usuarios hacen clic en un enlace o cargan un recurso externo.
Controls how much information from the origin URL is sent in the Referer header when users click a link or load an external resource.
Steuert, wie viele Informationen aus der Ursprungs-URL im Referer-Header gesendet werden, wenn Benutzer auf einen Link klicken oder eine externe Ressource laden.
Contrôle la quantité d'informations de l'URL d'origine envoyée dans l'en-tête Referer lorsque les utilisateurs cliquent sur un lien ou chargent une ressource externe.
⚠️ ¿Por qué importa?⚠️ Why it matters⚠️ Warum es wichtig ist⚠️ Pourquoi c'est important
Sin control, la URL completa (incluyendo parámetros como tokens, IDs de sesión o datos personales) puede filtrarse a sitios externos. Esto viola la privacidad del usuario y puede exponer datos sensibles.
Without control, the full URL (including parameters like tokens, session IDs, or personal data) can leak to external sites. This violates user privacy and can expose sensitive data.
Ohne Kontrolle kann die vollständige URL (einschließlich Parameter wie Token, Sitzungs-IDs oder persönliche Daten) an externe Seiten gelangen. Dies verletzt die Privatsphäre des Benutzers und kann sensible Daten offenlegen.
Sans contrôle, l'URL complète (incluant des paramètres comme les jetons, les IDs de session ou les données personnelles) peut fuiter vers des sites externes. Cela viole la confidentialité des utilisateurs et peut exposer des données sensibles.
⚙️ Opciones de configuración⚙️ Configuration options⚙️ Konfigurationsoptionen⚙️ Options de configuration
- no-referrer: No envía nunca el Referer. Máxima privacidad, pero puede romper analytics.
- no-referrer: Never sends the Referer. Maximum privacy, but may break analytics.
- no-referrer: Sendet niemals den Referer. Maximale Privatsphäre, kann aber Analytics brechen.
- no-referrer : N'envoie jamais le Referer. Confidentialité maximale, mais peut casser les analytics.
- same-origin: Solo envía Referer dentro del mismo dominio. No envía a sitios externos.
- same-origin: Only sends Referer within the same domain. Does not send to external sites.
- same-origin: Sendet Referer nur innerhalb derselben Domain. Sendet nicht an externe Seiten.
- same-origin : Envoie le Referer uniquement au sein du même domaine. N'envoie pas aux sites externes.
- strict-origin: Envía solo el origen (dominio), nunca la URL completa. Solo en conexiones HTTPS a HTTPS.
- strict-origin: Sends only the origin (domain), never the full URL. Only on HTTPS-to-HTTPS connections.
- strict-origin: Sendet nur die Herkunft (Domain), niemals die vollständige URL. Nur bei HTTPS-zu-HTTPS-Verbindungen.
- strict-origin : Envoie uniquement l'origine (domaine), jamais l'URL complète. Uniquement sur les connexions HTTPS vers HTTPS.
- strict-origin-when-cross-origin (recomendada): Envía URL completa dentro del mismo dominio, y solo el origen a sitios externos. El mejor balance entre funcionalidad y privacidad.
- strict-origin-when-cross-origin (recommended): Sends full URL within the same domain, and only the origin to external sites. The best balance between functionality and privacy.
- strict-origin-when-cross-origin (empfohlen): Sendet die vollständige URL innerhalb derselben Domain und nur die Herkunft an externe Seiten. Die beste Balance zwischen Funktionalität und Privatsphäre.
- strict-origin-when-cross-origin (recommandé) : Envoie l'URL complète au sein du même domaine, et seulement l'origine aux sites externes. Le meilleur équilibre entre fonctionnalité et confidentialité.
🔐 HSTS — Forzar Conexión HTTPS🔐 HSTS — Enforce HTTPS Connection🔐 HSTS — HTTPS-Verbindung erzwingen🔐 HSTS — Forcer la Connexion HTTPS
🎯 ¿Qué hace?🎯 What it does🎯 Was es tut🎯 Ce qu'il fait
Obliga a los navegadores a conectar exclusivamente mediante HTTPS, incluso si el usuario escribe http:// o hace clic en un enlace HTTP. El navegador lo recuerda según el max-age configurado.
Forces browsers to connect exclusively via HTTPS, even if the user types http:// or clicks an HTTP link. The browser remembers this for the configured max-age.
Zwingt Browser, ausschließlich über HTTPS zu verbinden, selbst wenn der Benutzer http:// eingibt oder auf einen HTTP-Link klickt. Der Browser merkt sich dies für die konfigurierte max-age.
Oblige les navigateurs à se connecter exclusivement via HTTPS, même si l'utilisateur tape http:// ou clique sur un lien HTTP. Le navigateur s'en souvient pendant la max-age configurée.
⚠️ ¿Por qué importa?⚠️ Why it matters⚠️ Warum es wichtig ist⚠️ Pourquoi c'est important
Sin HSTS, un atacante en la misma red (Wi-Fi público, por ejemplo) puede interceptar la primera conexión HTTP y redirigir al usuario a un sitio falso (ataque man-in-the-middle). HSTS elimina esta ventana de vulnerabilidad.
Without HSTS, an attacker on the same network (public Wi-Fi, for example) can intercept the first HTTP connection and redirect the user to a fake site (man-in-the-middle attack). HSTS eliminates this vulnerability window.
Ohne HSTS kann ein Angreifer im selben Netzwerk (z.B. öffentliches WLAN) die erste HTTP-Verbindung abfangen und den Benutzer auf eine gefälschte Seite umleiten (Man-in-the-Middle-Angriff). HSTS beseitigt dieses Verwundbarkeitsfenster.
Sans HSTS, un attaquant sur le même réseau (Wi-Fi public, par exemple) peut intercepter la première connexion HTTP et rediriger l'utilisateur vers un site frauduleux (attaque man-in-the-middle). HSTS élimine cette fenêtre de vulnérabilité.
⚙️ Configuración: max-age⚙️ Configuration: max-age⚙️ Konfiguration: max-age⚙️ Configuration : max-age
- max-age=0: Desactiva HSTS. Fuerza a los navegadores a olvidar la política.
- max-age=0: Disables HSTS. Forces browsers to forget the policy.
- max-age=0: Deaktiviert HSTS. Zwingt Browser, die Richtlinie zu vergessen.
- max-age=0 : Désactive HSTS. Force les navigateurs à oublier la politique.
- max-age=3600 (1 hora): Para pruebas. Bajo riesgo, los navegadores lo olvidan rápido.
- max-age=3600 (1 hour): For testing. Low risk, browsers forget quickly.
- max-age=3600 (1 Stunde): Zum Testen. Geringes Risiko, Browser vergessen schnell.
- max-age=3600 (1 heure) : Pour les tests. Risque faible, les navigateurs oublient rapidement.
- max-age=63072000 (2 años, recomendado): Para producción. Los navegadores recordarán forzar HTTPS por 2 años.
- max-age=63072000 (2 years, recommended): For production. Browsers will remember to enforce HTTPS for 2 years.
- max-age=63072000 (2 Jahre, empfohlen): Für die Produktion. Browser merken sich die HTTPS-Erzwingung für 2 Jahre.
- max-age=63072000 (2 ans, recommandé) : Pour la production. Les navigateurs se souviendront d'imposer HTTPS pendant 2 ans.
🎯 Content-Security-Policy (CSP) — La Policía del Contenido🎯 Content-Security-Policy (CSP) — The Content Police🎯 Content-Security-Policy (CSP) — Die Content-Polizei🎯 Content-Security-Policy (CSP) — La Police du Contenu
🎯 ¿Qué hace?🎯 What it does🎯 Was es tut🎯 Ce qu'il fait
Define exactamente qué fuentes están autorizadas para cargar scripts, estilos, imágenes, fuentes y otros recursos en tu sitio. Cualquier recurso no autorizado es bloqueado automáticamente por el navegador.
Defines exactly which sources are authorized to load scripts, styles, images, fonts, and other resources on your site. Any unauthorized resource is automatically blocked by the browser.
Definiert genau, welche Quellen zum Laden von Skripten, Stilen, Bildern, Schriftarten und anderen Ressourcen auf Ihrer Seite autorisiert sind. Jede nicht autorisierte Ressource wird automatisch vom Browser blockiert.
Définit exactement quelles sources sont autorisées à charger des scripts, des styles, des images, des polices et d'autres ressources sur votre site. Toute ressource non autorisée est automatiquement bloquée par le navigateur.
⚠️ ¿Por qué importa?⚠️ Why it matters⚠️ Warum es wichtig ist⚠️ Pourquoi c'est important
CSP es la defensa más potente contra XSS. Incluso si un atacante logra inyectar un script malicioso, CSP lo bloquea porque el script no proviene de una fuente autorizada. Es tu última línea de defensa.
CSP is the most powerful defense against XSS. Even if an attacker manages to inject a malicious script, CSP blocks it because the script does not come from an authorized source. It is your last line of defense.
CSP ist die stärkste Verteidigung gegen XSS. Selbst wenn ein Angreifer ein bösartiges Skript injizieren kann, blockiert CSP es, weil das Skript nicht von einer autorisierten Quelle stammt. Es ist Ihre letzte Verteidigungslinie.
CSP est la défense la plus puissante contre XSS. Même si un attaquant parvient à injecter un script malveillant, CSP le bloque car le script ne provient pas d'une source autorisée. C'est votre dernière ligne de défense.
⚙️ Configuración⚙️ Configuration⚙️ Konfiguration⚙️ Configuration
CSP usa un editor de texto libre donde puedes escribir la política directamente. También incluye 3 plantillas predefinidas:
CSP uses a free-text editor where you write the policy directly. It also includes 3 predefined templates:
CSP verwendet einen Freitext-Editor, in den Sie die Richtlinie direkt schreiben können. Es enthält auch 3 vordefinierte Vorlagen:
CSP utilise un éditeur de texte libre où vous écrivez la politique directement. Il inclut également 3 modèles prédéfinis :
WordPress SeguroSecure WordPressSicheres WordPressWordPress Sécurisé
Permite recursos del propio sitio y servicios comunes de terceros (Google Analytics, Google Fonts, YouTube embeds, etc.). Ideal para la mayoría de sitios.
Allows resources from the site itself and common third-party services (Google Analytics, Google Fonts, YouTube embeds, etc.). Ideal for most sites.
Erlaubt Ressourcen von der eigenen Seite und gängigen Drittanbieterdiensten (Google Analytics, Google Fonts, YouTube-Einbettungen usw.). Ideal für die meisten Seiten.
Autorise les ressources du site lui-même et les services tiers courants (Google Analytics, Google Fonts, intégrations YouTube, etc.). Idéal pour la plupart des sites.
ConservadorConservativeKonservativConservateur
Política más restrictiva. Solo permite recursos del propio sitio. Útil si quieres máxima seguridad y no usas servicios externos.
More restrictive policy. Only allows resources from the site itself. Useful if you want maximum security and don't use external services.
Restriktivere Richtlinie. Erlaubt nur Ressourcen von der eigenen Seite. Nützlich, wenn Sie maximale Sicherheit wünschen und keine externen Dienste nutzen.
Politique plus restrictive. Autorise uniquement les ressources du site lui-même. Utile si vous voulez une sécurité maximale et n'utilisez pas de services externes.
EstrictoStrictStrengStrict
Máxima seguridad con nonces y hashes. Puede romper funcionalidades del sitio si no se configura correctamente. Solo para usuarios avanzados.
Maximum security with nonces and hashes. May break site functionality if not configured correctly. For advanced users only.
Maximale Sicherheit mit Nonces und Hashes. Kann die Seitenfunktionalität beeinträchtigen, wenn nicht richtig konfiguriert. Nur für fortgeschrittene Benutzer.
Sécurité maximale avec des nonces et des hachages. Peut casser les fonctionnalités du site s'il n'est pas configuré correctement. Réservé aux utilisateurs avancés.
📋 Plantilla recomendada (WordPress Seguro)📋 Recommended template (Secure WordPress)📋 Empfohlene Vorlage (Sicheres WordPress)📋 Modèle recommandé (WordPress Sécurisé)
🔌 Permissions-Policy — Control de APIs del Navegador🔌 Permissions-Policy — Browser API Control🔌 Permissions-Policy — Browser-API-Kontrolle🔌 Permissions-Policy — Contrôle des APIs du Navigateur
🎯 ¿Qué hace? (explicación sencilla)🎯 What it does (simple explanation)🎯 Was es tut (einfache Erklärung)🎯 Ce qu'il fait (explication simple)
Imagina que tu web es una casa y cada visitante entra con su móvil. Este \"permiso\" le dice al navegador: \"esta web no necesita saber dónde estás, ni verte la cara, ni escucharte\". Así, aunque alguien malicioso logre colar un script en tu web, el navegador no le prestará la cámara, el micrófono ni la ubicación.
Imagine your website is a house and each visitor comes in with their phone. This permission tells the browser: \"this site doesn't need to know where you are, see your face, or listen to you\". So even if a malicious script sneaks into your site, the browser won't lend it the camera, microphone, or location.
Stellen Sie sich Ihre Website als ein Haus vor und jeder Besucher kommt mit seinem Handy herein. Diese Berechtigung sagt dem Browser: „Diese Seite muss nicht wissen, wo Sie sind, Ihr Gesicht sehen oder Ihnen zuhören". Selbst wenn ein böswilliges Skript auf Ihre Seite gelangt, leiht der Browser ihm keine Kamera, kein Mikrofon und keinen Standort.
Imaginez votre site web comme une maison et chaque visiteur entre avec son téléphone. Cette autorisation dit au navigateur : « ce site n'a pas besoin de savoir où vous êtes, de voir votre visage ou de vous écouter ». Ainsi, même si un script malveillant s'infiltre sur votre site, le navigateur ne lui prêtera pas la caméra, le microphone ni la localisation.
⚠️ ¿Por qué importa? (caso real)⚠️ Why it matters (real scenario)⚠️ Warum es wichtig ist (echtes Szenario)⚠️ Pourquoi c'est important (scénario réel)
Piensa en esto: tienes una tienda online. Un hacker encuentra un fallo en un plugin que instalaste hace 2 años y logra inyectar un script. Ese script podría, en silencio, encender la cámara del visitante que está viendo tus productos, o sacar su ubicación exacta, o grabar con el micrófono. Sin Permissions-Policy, el navegador no le dirá que no. Con esto activado, aunque el script malicioso lo intente, el navegador responderá: \"Lo siento, esta web no tiene permiso para usar la cámara\". Y el visitante nunca se entera del intento.
Think about this: you have an online store. A hacker finds a flaw in a plugin you installed 2 years ago and manages to inject a script. That script could silently turn on the camera of the visitor browsing your products, pull their exact location, or record with the microphone. Without Permissions-Policy, the browser won't say no. With this enabled, even if the malicious script tries, the browser will respond: \"Sorry, this site doesn't have permission to use the camera\". And the visitor never even knows it was attempted.
Denken Sie darüber nach: Sie haben einen Online-Shop. Ein Hacker findet eine Schwachstelle in einem Plugin, das Sie vor 2 Jahren installiert haben, und injiziert ein Skript. Dieses Skript könnte still die Kamera des Besuchers einschalten, seinen genauen Standort abrufen oder mit dem Mikrofon aufnehmen. Ohne Permissions-Policy sagt der Browser nicht nein. Mit aktivierter Funktion antwortet der Browser: „Entschuldigung, diese Seite hat keine Erlaubnis, die Kamera zu benutzen". Und der Besucher erfährt nie von dem Versuch.
Pensez à ceci : vous avez une boutique en ligne. Un pirate trouve une faille dans un plugin installé il y a 2 ans et injecte un script. Ce script pourrait silencieusement allumer la caméra du visiteur qui regarde vos produits, récupérer sa position exacte ou enregistrer avec le microphone. Sans Permissions-Policy, le navigateur ne dira pas non. Avec cette protection activée, même si le script malveillant essaie, le navigateur répondra : « Désolé, ce site n'a pas la permission d'utiliser la caméra ». Et le visiteur ne saura jamais qu'une tentative a eu lieu.
🧩 ¿Qué cosas bloquea exactamente?🧩 What exactly does it block?🧩 Was blockiert es genau?🧩 Que bloque-t-il exactement ?
Son funciones del teléfono o del ordenador que una web normal NO necesita para funcionar. Si tu web es un blog, una tienda o un sitio corporativo, no tienes por qué usar ninguna de estas:
These are phone or computer features that a normal website DOES NOT need to work. If your site is a blog, a store, or a corporate site, you shouldn't need any of these:
Dies sind Telefon- oder Computerfunktionen, die eine normale Website NICHT benötigt, um zu funktionieren. Wenn Ihre Seite ein Blog, ein Shop oder eine Unternehmensseite ist, sollten Sie keine davon benötigen:
Ce sont des fonctions du téléphone ou de l'ordinateur dont un site web normal N'A PAS besoin pour fonctionner. Si votre site est un blog, une boutique ou un site d'entreprise, vous ne devriez avoir besoin d'aucune de ces fonctions :
📡 Ubicación📡 Location📡 Standort📡 Localisation
Ejemplo: Una web de repostería no necesita saber dónde vives para mostrarte un bizcocho. Riesgo: Un script espía podría rastrear a tus visitantes. Bloqueado ✅
Example: A bakery website doesn't need to know where you live to show you a cake. Risk: A spy script could track your visitors. Blocked ✅
Beispiel: Eine Bäckerei-Website muss nicht wissen, wo Sie wohnen, um Ihnen einen Kuchen zu zeigen. Risiko: Ein Spionageskript könnte Ihre Besucher verfolgen. Blockiert ✅
Exemple : Un site de pâtisserie n'a pas besoin de savoir où vous habitez pour vous montrer un gâteau. Risque : Un script espion pourrait traquer vos visiteurs. Bloqué ✅
🎥 Cámara🎥 Camera🎥 Kamera🎥 Caméra
Ejemplo: Una web de recetas no necesita verte para enseñarte a cocinar. Riesgo: Espiar a visitantes grabándolos sin que lo sepan. Bloqueado ✅
Example: A recipe site doesn't need to see you to teach you how to cook. Risk: Spying on visitors by recording them without their knowledge. Blocked ✅
Beispiel: Eine Rezeptseite muss Sie nicht sehen, um Ihnen das Kochen beizubringen. Risiko: Besucher ausspionieren, indem sie ohne ihr Wissen aufgenommen werden. Blockiert ✅
Exemple : Un site de recettes n'a pas besoin de vous voir pour vous apprendre à cuisiner. Risque : Espionner les visiteurs en les enregistrant à leur insu. Bloqué ✅
🎤 Micrófono🎤 Microphone🎤 Mikrofon🎤 Microphone
Ejemplo: Un periódico digital no necesita escucharte para mostrarte noticias. Riesgo: Grabar conversaciones privadas. Bloqueado ✅
Example: A digital newspaper doesn't need to hear you to show you news. Risk: Recording private conversations. Blocked ✅
Beispiel: Eine digitale Zeitung muss Sie nicht hören, um Ihnen Nachrichten zu zeigen. Risiko: Aufzeichnung privater Gespräche. Blockiert ✅
Exemple : Un journal numérique n'a pas besoin de vous entendre pour vous montrer les actualités. Risque : Enregistrer des conversations privées. Bloqué ✅
💳 Pagos / 🔔 Notificaciones💳 Payments / 🔔 Notifications💳 Zahlungen / 🔔 Benachrichtigungen💳 Paiements / 🔔 Notifications
Ejemplo: La mayoría de webs usan su propio formulario de pago o plugins de terceros, no la API nativa del navegador. Riesgo: Que scripts no autorizados saquen dinero o envíen notificaciones falsas. Bloqueado ✅
Example: Most sites use their own payment form or third-party plugins, not the browser's native API. Risk: Unauthorized scripts taking money or sending fake notifications. Blocked ✅
Beispiel: Die meisten Seiten verwenden ihr eigenes Zahlungsformular oder Drittanbieter-Plugins, nicht die native Browser-API. Risiko: Nicht autorisierte Skripte, die Geld abheben oder gefälschte Benachrichtigungen senden. Blockiert ✅
Exemple : La plupart des sites utilisent leur propre formulaire de paiement ou des plugins tiers, pas l'API native du navigateur. Risque : Des scripts non autorisés prennent de l'argent ou envoient de fausses notifications. Bloqué ✅
🔄 Sensores / 🔗 USB🔄 Sensors / 🔗 USB🔄 Sensoren / 🔗 USB🔄 Capteurs / 🔗 USB
Ejemplo: Un sitio de noticias no necesita saber si estás caminando (acelerómetro) ni acceder a tus dispositivos USB. Riesgo: Saber si el usuario está quieto o en movimiento, o acceder a archivos USB sin permiso. Bloqueado ✅
Example: A news site doesn't need to know if you're walking (accelerometer) or access your USB devices. Risk: Knowing if the user is still or moving, or accessing USB files without permission. Blocked ✅
Beispiel: Eine Nachrichtenseite muss nicht wissen, ob Sie gehen (Beschleunigungsmesser) oder auf Ihre USB-Geräte zugreifen. Risiko: Wissen, ob der Benutzer stillsteht oder sich bewegt, oder Zugriff auf USB-Dateien ohne Erlaubnis. Blockiert ✅
Exemple : Un site d'actualités n'a pas besoin de savoir si vous marchez (accéléromètre) ni d'accéder à vos périphériques USB. Risque : Savoir si l'utilisateur est immobile ou en mouvement, ou accéder aux fichiers USB sans autorisation. Bloqué ✅
🔐 SRI (Subresource Integrity) — Protección de Recursos CDN🔐 SRI (Subresource Integrity) — CDN Resource Protection🔐 SRI (Subresource Integrity) — CDN-Ressourcenschutz🔐 SRI (Subresource Integrity) — Protection des Ressources CDN
🎯 ¿Qué hace? (explicación sencilla)🎯 What it does (simple explanation)🎯 Was es tut (einfache Erklärung)🎯 Ce qu'il fait (explication simple)
Imagina que pides una pizza a domicilio. El repartidor te trae una caja sellada con un precinto de seguridad. Si el precinto está roto, sabes que alguien la abrió y no te la comes. SRI hace exactamente eso con los archivos que tu web carga desde otros servidores (Google Fonts, jQuery, Bootstrap...): pone un \"precinto digital\" en cada archivo. Si el archivo llega modificado (por un hacker, por ejemplo), el navegador detecta que el precinto está roto y lo rechaza. El usuario ni se entera, pero está protegido.
Imagine you order a pizza for delivery. The delivery person brings you a sealed box with a security seal. If the seal is broken, you know someone opened it and you don't eat it. SRI does exactly that with the files your site loads from other servers (Google Fonts, jQuery, Bootstrap...): it puts a \"digital seal\" on each file. If the file arrives modified (by a hacker, for example), the browser detects the seal is broken and rejects it. The user never knows, but they're protected.
Stellen Sie sich vor, Sie bestellen eine Pizza zur Lieferung. Der Lieferant bringt Ihnen eine versiegelte Schachtel mit einem Sicherheitssiegel. Wenn das Siegel gebrochen ist, wissen Sie, dass jemand es geöffnet hat, und essen sie nicht. SRI macht genau das mit den Dateien, die Ihre Seite von anderen Servern lädt (Google Fonts, jQuery, Bootstrap...): es bringt ein „digitales Siegel" auf jeder Datei an. Wenn die Datei modifiziert ankommt (z.B. von einem Hacker), erkennt der Browser, dass das Siegel gebrochen ist, und lehnt sie ab. Der Benutzer merkt nichts, ist aber geschützt.
Imaginez que vous commandez une pizza livrée à domicile. Le livreur vous apporte une boîte scellée avec un sceau de sécurité. Si le sceau est brisé, vous savez que quelqu'un l'a ouverte et vous ne la mangez pas. SRI fait exactement cela avec les fichiers que votre site charge depuis d'autres serveurs (Google Fonts, jQuery, Bootstrap...) : il met un « sceau numérique » sur chaque fichier. Si le fichier arrive modifié (par un pirate, par exemple), le navigateur détecte que le sceau est brisé et le rejette. L'utilisateur ne le sait jamais, mais il est protégé.
⚠️ ¿Por qué importa? (caso real)⚠️ Why it matters (real scenario)⚠️ Warum es wichtig ist (echtes Szenario)⚠️ Pourquoi c'est important (scénario réel)
Casi todas las webs usan recursos externos: Google Fonts para las letras bonitas, jQuery para los efectos visuales, Bootstrap para que se vea bien en móvil, Google Analytics para medir visitas... Todos estos archivos están en servidores que NO controlas. Han pasado casos reales donde hackers lograron colar código malicioso en CDNs muy conocidos. Sin SRI, si un CDN es hackeado, tu web cargaría ese virus sin que te dieras cuenta. Con SRI, el navegador dice: \"Este archivo no coincide con su huella digital, lo bloqueo\".
Almost all websites use external resources: Google Fonts for nice typography, jQuery for visual effects, Bootstrap for mobile responsiveness, Google Analytics for visitor stats... All these files are on servers you DON'T control. There have been real cases where hackers injected malicious code into well-known CDNs. Without SRI, if a CDN gets hacked, your site would load that virus without you noticing. With SRI, the browser says: \"This file doesn't match its fingerprint, I'm blocking it\".
Fast alle Websites verwenden externe Ressourcen: Google Fonts für schöne Schriftarten, jQuery für visuelle Effekte, Bootstrap für mobile Darstellung, Google Analytics für Besucherstatistiken... All diese Dateien befinden sich auf Servern, die Sie NICHT kontrollieren. Es gab reale Fälle, in denen Hacker bösartigen Code in bekannte CDNs eingeschleust haben. Ohne SRI würde Ihre Seite diesen Virus laden, ohne dass Sie es merken. Mit SRI sagt der Browser: „Diese Datei stimmt nicht mit ihrem Fingerabdruck überein, ich blockiere sie".
Presque tous les sites web utilisent des ressources externes : Google Fonts pour les belles polices, jQuery pour les effets visuels, Bootstrap pour l'affichage mobile, Google Analytics pour les statistiques... Tous ces fichiers sont sur des serveurs que vous NE contrôlez PAS. Il y a eu des cas réels où des pirates ont injecté du code malveillant dans des CDN très connus. Sans SRI, si un CDN est piraté, votre site chargerait ce virus sans que vous le sachiez. Avec SRI, le navigateur dit : « Ce fichier ne correspond pas à son empreinte digitale, je le bloque ».
⚙️ Cómo funciona en 3 pasos (fácil)⚙️ How it works in 3 steps (easy)⚙️ Wie es in 3 Schritten funktioniert (einfach)⚙️ Comment ça fonctionne en 3 étapes (facile)
1️⃣ Escaneo automático1️⃣ Automatic scan1️⃣ Automatischer Scan1️⃣ Analyse automatique
SeenSecure mira tu web y encuentra todos los archivos que cargas desde servidores externos (Google Fonts, jQuery, Bootstrap, iconos, etc.). Es como hacer un inventario de todo lo que entra en tu casa.
SeenSecure looks at your site and finds all files loaded from external servers (Google Fonts, jQuery, Bootstrap, icons, etc.). It's like taking inventory of everything that comes into your house.
SeenSecure durchsucht Ihre Seite und findet alle Dateien, die von externen Servern geladen werden (Google Fonts, jQuery, Bootstrap, Icons usw.). Es ist wie eine Bestandsaufnahme von allem, was in Ihr Haus kommt.
SeenSecure examine votre site et trouve tous les fichiers chargés depuis des serveurs externes (Google Fonts, jQuery, Bootstrap, icônes, etc.). C'est comme faire l'inventaire de tout ce qui entre dans votre maison.
2️⃣ Se calcula la huella2️⃣ Fingerprint is calculated2️⃣ Fingerabdruck wird berechnet2️⃣ L'empreinte est calculée
Para cada archivo, SeenSecure genera una \"huella digital\" única (un código especial que identifica ese archivo exacto). Es como tomarle las huellas dactilares a cada recurso. Si el archivo cambia aunque sea una letra, la huella cambia por completo.
For each file, SeenSecure generates a unique \"digital fingerprint\" (a special code that identifies that exact file). It's like taking fingerprints of each resource. If the file changes even by one letter, the fingerprint changes completely.
Für jede Datei generiert SeenSecure einen eindeutigen „digitalen Fingerabdruck" (einen speziellen Code, der diese genaue Datei identifiziert). Es ist wie die Aufnahme von Fingerabdrücken jeder Ressource. Ändert sich die Datei auch nur um einen Buchstaben, ändert sich der Fingerabdruck vollständig.
Pour chaque fichier, SeenSecure génère une « empreinte digitale » unique (un code spécial qui identifie ce fichier exact). C'est comme prendre les empreintes digitales de chaque ressource. Si le fichier change ne serait-ce que d'une lettre, l'empreinte change complètement.
3️⃣ Protección activa3️⃣ Active protection3️⃣ Aktiver Schutz3️⃣ Protection active
Cuando alguien visita tu web, el navegador compara la huella digital del archivo que llega con la que debería tener. Si coinciden → el archivo se ejecuta normal. Si no coinciden → el archivo es rechazado. Así de simple. El visitante ve la web correctamente y nunca sabe que hubo un intento de ataque.
When someone visits your site, the browser compares the fingerprint of the file that arrives with the one it should have. If they match → the file runs normally. If they don't match → the file is rejected. Simple as that. The visitor sees the site correctly and never knows there was an attack attempt.
Wenn jemand Ihre Seite besucht, vergleicht der Browser den Fingerabdruck der ankommenden Datei mit dem, den sie haben sollte. Wenn sie übereinstimmen → wird die Datei normal ausgeführt. Wenn sie nicht übereinstimmen → wird die Datei abgelehnt. So einfach. Der Besucher sieht die Seite korrekt und erfährt nie, dass es einen Angriffsversuch gab.
Quand quelqu'un visite votre site, le navigateur compare l'empreinte du fichier qui arrive avec celle qu'il devrait avoir. Si elles correspondent → le fichier s'exécute normalement. Si elles ne correspondent pas → le fichier est rejeté. Simple comme ça. Le visiteur voit le site correctement et ne sait jamais qu'il y a eu une tentative d'attaque.
📋 Resumen y Recomendaciones📋 Summary & Recommendations📋 Zusammenfassung & Empfehlungen📋 Résumé & Recommandations
No todos los headers tienen el mismo nivel de riesgo o urgencia. Esta tabla te ayuda a priorizar:
Not all headers have the same level of risk or urgency. This table helps you prioritize:
Nicht alle Header haben das gleiche Risiko- oder Dringlichkeitsniveau. Diese Tabelle hilft Ihnen bei der Priorisierung:
Tous les en-têtes n'ont pas le même niveau de risque ou d'urgence. Ce tableau vous aide à prioriser :
Activar InmediatamenteEnable ImmediatelySofort aktivierenActiver Immédiatement
Estos headers no tienen efectos secundarios negativos y protegen contra ataques comunes:
These headers have no negative side effects and protect against common attacks:
Diese Header haben keine negativen Nebenwirkungen und schützen vor häufigen Angriffen:
Ces en-têtes n'ont aucun effet secondaire négatif et protègent contre les attaques courantes :
- ✅ X-Frame-Options: DENY — Clickjacking
- ✅ X-Frame-Options: DENY — Clickjacking
- ✅ X-Frame-Options: DENY — Clickjacking
- ✅ X-Frame-Options: DENY — Clickjacking
- ✅ X-Content-Type-Options: nosniff — MIME sniffing
- ✅ X-Content-Type-Options: nosniff — MIME sniffing
- ✅ X-Content-Type-Options: nosniff — MIME-Sniffing
- ✅ X-Content-Type-Options: nosniff — MIME sniffing
- ✅ X-XSS-Protection: 1; mode=block — Legacy XSS
- ✅ X-XSS-Protection: 1; mode=block — Legacy XSS
- ✅ X-XSS-Protection: 1; mode=block — Legacy XSS
- ✅ X-XSS-Protection: 1; mode=block — XSS hérité
- ✅ Referrer-Policy: strict-origin-when-cross-origin
- ✅ Referrer-Policy: strict-origin-when-cross-origin
- ✅ Referrer-Policy: strict-origin-when-cross-origin
- ✅ Referrer-Policy: strict-origin-when-cross-origin
- ✅ Permissions-Policy — APIs del navegador
- ✅ Permissions-Policy — Browser APIs
- ✅ Permissions-Policy — Browser-APIs
- ✅ Permissions-Policy — APIs du navigateur
- ✅ SRI — Integridad de recursos CDN
- ✅ SRI — CDN resource integrity
- ✅ SRI — CDN-Ressourcenintegrität
- ✅ SRI — Intégrité des ressources CDN
Activar con CuidadoEnable with CautionMit Vorsicht aktivierenActiver avec Précaution
Estos headers requieren verificación previa. Pueden bloquear el sitio si se configuran incorrectamente:
These headers require prior verification. They can block the site if misconfigured:
Diese Header erfordern vorherige Überprüfung. Sie können die Seite blockieren, wenn sie falsch konfiguriert sind:
Ces en-têtes nécessitent une vérification préalable. Ils peuvent bloquer le site s'ils sont mal configurés :
- ⚠️ HSTS — Empieza con max-age bajo (3600). Solo sube a 2 años cuando estés 100% seguro de que HTTPS nunca se desactivará.
- ⚠️ HSTS — Start with a low max-age (3600). Only raise to 2 years when you are 100% sure HTTPS will never be disabled.
- ⚠️ HSTS — Beginnen Sie mit einer niedrigen max-age (3600). Erhöhen Sie erst auf 2 Jahre, wenn Sie zu 100% sicher sind, dass HTTPS niemals deaktiviert wird.
- ⚠️ HSTS — Commencez avec un max-age faible (3600). N'augmentez à 2 ans que lorsque vous êtes sûr à 100% que HTTPS ne sera jamais désactivé.
- ⚠️ CSP — Usa la plantilla "WordPress Seguro" como base. Monitorea la consola del navegador después de activarlo. Si algo se bloquea, ajusta la política.
- ⚠️ CSP — Use the "Secure WordPress" template as a base. Monitor the browser console after enabling. If something gets blocked, adjust the policy.
- ⚠️ CSP — Verwenden Sie die Vorlage "Sicheres WordPress" als Basis. Überwachen Sie die Browserkonsole nach der Aktivierung. Wenn etwas blockiert wird, passen Sie die Richtlinie an.
- ⚠️ CSP — Utilisez le modèle "WordPress Sécurisé" comme base. Surveillez la console du navigateur après l'activation. Si quelque chose est bloqué, ajustez la politique.