Checklist de seguridad web para 2026: lo mínimo que tu web debería cumplir
Doce comprobaciones que hacemos en cada auditoría. Ninguna requiere un equipo de seguridad dedicado, todas evitan sustos.
Equipo webbzylab 5 min de lecturaLa seguridad web no es un producto que se compra: es una lista de hábitos. Esta es la checklist que aplicamos en cada proyecto que entregamos y en cada auditoría que hacemos a webs existentes. Si tu web falla en más de tres puntos, es momento de actuar.
Transporte y cabeceras
- HTTPS en todo el sitio con redirección automática desde HTTP.
- HSTS activado para que el navegador nunca vuelva a HTTP.
- Content-Security-Policy que limite desde dónde se cargan scripts.
- Cabeceras X-Frame-Options y X-Content-Type-Options configuradas.
Autenticación y sesiones
- Contraseñas almacenadas con hash moderno (Argon2 o bcrypt), nunca en texto plano.
- Autenticación en dos pasos disponible para paneles de administración.
- Límite de intentos de inicio de sesión y bloqueo progresivo.
- Cookies de sesión con los atributos Secure, HttpOnly y SameSite.
Datos y dependencias
- Validación de toda entrada del usuario en el servidor, no solo en el navegador.
- Dependencias actualizadas y escaneadas automáticamente en cada despliegue.
- Copias de seguridad automáticas, cifradas y probadas: una copia que nunca se ha restaurado no existe.
- Secretos y claves de API fuera del código, en variables de entorno.
Strict-Transport-Security: max-age=63072000; includeSubDomains; preload
Content-Security-Policy: default-src 'self'; img-src 'self' data: https:; script-src 'self'
X-Frame-Options: DENY
X-Content-Type-Options: nosniff
Referrer-Policy: strict-origin-when-cross-originPuedes comprobar las cabeceras de tu web en menos de un minuto con herramientas gratuitas como securityheaders.com. Si el resultado es una letra roja, escríbenos: configurarlas correctamente suele ser cuestión de horas, no de semanas.
¿Tienes un reto parecido?
Cuéntanoslo. Te decimos con honestidad si podemos ayudarte y cómo.
Hablar con el equipo