Prácticas de Seguridad
Cada aplicación web que construimos está fortificada con seguridad de nivel empresarial — no como una ocurrencia tardía, sino como la base. Estas son las 89 dimensiones de seguridad que nuestro Auditor de Sitios Web evalúa activamente, y cada una está integrada en su aplicación desde el día uno.
Auditado y Aplicado en Cada Proyecto
Nuestro Auditor de Sitios Web propietario evalúa cada aplicación en estas dimensiones de seguridad antes del lanzamiento. Nada se entrega hasta que cada verificación pase.
HTTPS y Conexiones Encriptadas
Cada aplicación se sirve exclusivamente sobre HTTPS con TLS 1.3. Las solicitudes HTTP se redirigen automáticamente vía 301 a HTTPS, asegurando que cada byte de datos esté encriptado en tránsito.
HSTS — Seguridad de Transporte Estricta HTTP
Configuramos el encabezado Strict-Transport-Security con max-age=63072000, includeSubDomains y la directiva preload — luego enviamos su dominio a la lista de precarga HSTS del navegador.
Política de Seguridad de Contenido (CSP)
Un encabezado CSP estricto define exactamente qué fuentes de scripts, estilos, imágenes y conexiones aceptará su aplicación. Implementamos políticas basadas en nonce para eliminar directivas unsafe-inline.
X-Content-Type-Options
El encabezado X-Content-Type-Options: nosniff previene que los navegadores realicen MIME-sniffing, bloqueando ataques de descarga drive-by.
X-Frame-Options — Protección contra Clickjacking
El encabezado X-Frame-Options previene que su aplicación sea embebida en iframes maliciosos, bloqueando ataques de clickjacking.
Referrer-Policy
Configuramos Referrer-Policy: strict-origin-when-cross-origin para controlar cuánta información de URL se comparte al navegar fuera de su sitio.
Permissions-Policy
El encabezado Permissions-Policy restringe qué funciones del navegador puede acceder su aplicación — cámara, micrófono, geolocalización, pagos y más.
Políticas Cross-Origin (COOP / CORP / COEP)
Tres encabezados complementarios endurecen su aplicación contra ataques cross-origin: COOP, CORP y COEP trabajan juntos para la máxima protección.
Ofuscación de Servidor y Tecnología
Eliminamos u ofuscamos los encabezados Server y X-Powered-By que exponen su stack tecnológico a atacantes.
Seguridad de Enlaces Externos
Cada enlace externo incluye los atributos rel="noopener noreferrer" y target="_blank" para prevenir ataques de tabnabbing.
Endurecimiento de Cookies
Todas las cookies se configuran con Secure, HttpOnly y SameSite=Strict o Lax — triple defensa contra secuestro de sesión y CSRF.
Acciones de Formularios Seguros
Cada formulario envía exclusivamente a endpoints HTTPS. Ningún dato de usuario se transmite por conexión HTTP insegura.
Política de Privacidad y Consentimiento de Cookies
Aseguramos que su aplicación incluya política de privacidad detectable y mecanismo de consentimiento de cookies — cumpliendo requisitos GDPR, CCPA y ePrivacy.
Integridad de Sub-Recursos (SRI)
Los scripts y estilos externos incluyen atributos de hash de integridad que verifican que los contenidos no han sido manipulados.
Análisis de Profundidad CSP y Políticas Nonce
Más allá del CSP básico, nuestro auditor realiza análisis de profundidad — puntuando la estrictez, contando directivas unsafe-inline y verificando políticas nonce.
Limitación de Tasa y Protección DDoS
Los endpoints de formularios y rutas API están protegidos con limitación de tasa que throttlea solicitudes excesivas.
Seguridad de Dependencias y Librerías
Auditamos todas las librerías JavaScript por CVEs conocidos y señalamos versiones obsoletas.
Cobertura OWASP Top 10
Cada aplicación está diseñada contra el OWASP Top 10 — la clasificación estándar de la industria de los riesgos de seguridad más críticos.
Cada Dimensión de Seguridad que Escaneamos y Optimizamos
Nuestro equipo de ingeniería optimiza cada proyecto contra las 89 dimensiones de seguridad y ciberseguridad a continuación — el conjunto completo que escanea nuestro Auditor de Sitios Web, agrupado por dominio. Este catálogo crece automáticamente a medida que se expande nuestro motor de auditoría.
Transporte, TLS y Cifrado
7- Cifrado HTTPS / TLS 1.3
- Redirección 301 de HTTP a HTTPS
- Detección de contenido mixto
- Aplicación del encabezado HSTS
- HSTS max-age ≥ 1 año
- Elegibilidad para precarga HSTS
- Detección de WebSockets ws:// inseguros
Política de Seguridad de Contenido
7- Presencia de Content-Security-Policy
- Puntuación de rigor / profundidad de CSP
- Análisis de unsafe-inline en CSP
- Política CSP basada en nonce
- Detección de CSP entregada solo por meta
- Directivas de endurecimiento CSP faltantes
- Reporte de violaciones CSP (report-uri / report-to)
Encabezados de Respuesta de Seguridad
9- X-Content-Type-Options (nosniff)
- X-Frame-Options (clickjacking)
- Referrer-Policy
- Presencia de Permissions-Policy
- Profundidad de funciones de Permissions-Policy
- Cross-Origin-Opener-Policy (COOP)
- Cross-Origin-Resource-Policy (CORP)
- Cross-Origin-Embedder-Policy (COEP)
- Aislamiento entre orígenes (COOP + COEP)
Higiene de Encabezados y Divulgación de Tecnología
7- Soporte de Clear-Site-Data
- Detección de X-XSS-Protection heredado
- Exposición de tecnología en encabezado Server
- Exposición de X-Powered-By
- Divulgación de versión de framework / servidor (CWE-1035)
- Huella de tecnología del servidor (CWE-200)
- Divulgación de IP interna / privada (RFC 1918)
Cookies, Sesiones y Autenticación
8- Banderas de seguridad de cookies (Secure / HttpOnly / SameSite)
- ID de sesión en la URL (CWE-598)
- Almacenamiento en caché de páginas sensibles (CWE-525)
- Autocompletado de contraseña en campos sensibles
- Heurística de token CSRF (CWE-352)
- Superficie de inicio de sesión / autenticación (OWASP A07)
- Seguridad del flujo de restablecimiento de contraseña
- Encabezados de limitación de tasa
Credenciales y Exposición de Secretos
4- Acciones de formulario inseguras (POST por HTTP)
- Credenciales por transporte inseguro (CWE-319)
- Autenticación básica HTTP en texto plano
- Secretos / claves API expuestos (CWE-798)
Inyección del Lado del Cliente y Superficie XSS
5- Sumideros peligrosos DOM-XSS (CWE-79)
- Manejadores de eventos en línea
- Vectores de URL javascript:
- Parámetros de redirección abierta (CWE-601)
- Tabnabbing de enlaces externos (rel=noopener)
Cadena de Suministro y Dependencias
5- Integridad de subrecursos (SRI)
- Riesgo de scripts de terceros / entre dominios (CWE-1104)
- CVEs de librerías obsoletas / vulnerables
- Inventario de librerías del lado del cliente (SBOM)
- Inventario de recursos de script
Divulgación de Información y Configuración Incorrecta
9- Rutas sensibles expuestas (.git / .env — CWE-538/548)
- Listado de directorios habilitado
- Métodos HTTP peligrosos (TRACE / PUT / DELETE)
- Divulgación de rutas sensibles en robots.txt
- Fugas de información en comentarios HTML
- Sonda de Error Interno del Servidor (CWE-209)
- Fuga de detalles sensibles en mensajes de error (CWE-209)
- Fuga de diagnósticos de depuración / detallados (CWE-1295)
- Exposición de direcciones de correo (CWE-200)
CORS, Framing y Cumplimiento
6- CORS con origen reflejado y credenciales (CWE-942)
- Exposición de comodín CORS
- Aplicación de sandbox en iframe
- security.txt (RFC 9116)
- Presencia de política de privacidad
- Mecanismo de consentimiento de cookies
A01:2025 — Control de Acceso Roto (incl. SSRF)
3- Ruta de administración/privilegiada accesible sin autenticación (sonda activa)
- Referencias directas a objetos propensas a IDOR en enlaces
- Referencia a endpoint de metadatos de instancia en la nube (SSRF)
A02:2025 — Configuración de Seguridad Incorrecta
2- Endpoint público de depuración/diagnóstico (phpinfo/actuator/profiler) (sonda activa)
- Mapa de código fuente JavaScript servido públicamente (sonda activa)
A03:2025 — Fallos en la Cadena de Suministro de Software
3- Exposición pública de manifiesto de dependencias / lockfile (sonda activa)
- Cobertura de Integridad de Subrecursos en scripts de origen cruzado
- Detección de SBOM publicado (CycloneDX/SPDX)
A04:2025 — Fallos Criptográficos
2- Uso de hash débil (MD5/SHA-1) en script del cliente
- Campos sensibles (PII) enviados en texto plano por HTTP
A05:2025 — Inyección
3- Sumideros de HTML sin procesar (dangerouslySetInnerHTML / v-html)
- Introspección de GraphQL habilitada en producción (sonda activa)
- Renderizado de Markdown sin sanitizador
A06:2025 — Diseño Inseguro
2- Formulario de alto valor sin desafío anti-automatización (CAPTCHA/Turnstile)
- Entrada de carga de archivos sin restricciones de tipo/tamaño
A07:2025 — Fallos de Autenticación
3- Sin factor resistente a phishing (WebAuthn/passkey/TOTP MFA)
- Tokens de autocompletado ausentes en campos de identificación
- Cookies de sesión sin prefijo __Host-/__Secure-
A08:2025 — Fallos de Integridad de Software y Datos
2- Inyección dinámica de script remoto sin integridad
- Estado serializado opaco pasado en parámetros de URL
A09:2025 — Fallos de Registro y Alertas de Seguridad
1- Presencia/ausencia de monitoreo de errores y seguridad del cliente (Sentry/Datadog...)
A10:2025 — Manejo Incorrecto de Condiciones Excepcionales
1- Soft-404 / fail-open (ruta desconocida devuelve HTTP 200) (sonda activa)