Volver al blog
CiberseguridadBuenas prácticas

Checklist de seguridad web para 2026: lo mínimo que tu web debería cumplir

Doce comprobaciones que hacemos en cada auditoría. Ninguna requiere un equipo de seguridad dedicado, todas evitan sustos.

Equipo webbzylab 5 min de lectura

La seguridad web no es un producto que se compra: es una lista de hábitos. Esta es la checklist que aplicamos en cada proyecto que entregamos y en cada auditoría que hacemos a webs existentes. Si tu web falla en más de tres puntos, es momento de actuar.

Transporte y cabeceras

  • HTTPS en todo el sitio con redirección automática desde HTTP.
  • HSTS activado para que el navegador nunca vuelva a HTTP.
  • Content-Security-Policy que limite desde dónde se cargan scripts.
  • Cabeceras X-Frame-Options y X-Content-Type-Options configuradas.

Autenticación y sesiones

  • Contraseñas almacenadas con hash moderno (Argon2 o bcrypt), nunca en texto plano.
  • Autenticación en dos pasos disponible para paneles de administración.
  • Límite de intentos de inicio de sesión y bloqueo progresivo.
  • Cookies de sesión con los atributos Secure, HttpOnly y SameSite.

Datos y dependencias

  • Validación de toda entrada del usuario en el servidor, no solo en el navegador.
  • Dependencias actualizadas y escaneadas automáticamente en cada despliegue.
  • Copias de seguridad automáticas, cifradas y probadas: una copia que nunca se ha restaurado no existe.
  • Secretos y claves de API fuera del código, en variables de entorno.
Strict-Transport-Security: max-age=63072000; includeSubDomains; preload
Content-Security-Policy: default-src 'self'; img-src 'self' data: https:; script-src 'self'
X-Frame-Options: DENY
X-Content-Type-Options: nosniff
Referrer-Policy: strict-origin-when-cross-origin

Puedes comprobar las cabeceras de tu web en menos de un minuto con herramientas gratuitas como securityheaders.com. Si el resultado es una letra roja, escríbenos: configurarlas correctamente suele ser cuestión de horas, no de semanas.

¿Tienes un reto parecido?

Cuéntanoslo. Te decimos con honestidad si podemos ayudarte y cómo.

Hablar con el equipo