Cabeceras de seguridad y CSP
A05 - Configuración incorrecta. Las cabeceras correctas son defensa en profundidad barata y efectiva.
| Cabecera | Para qué sirve | Estado actual |
|---|---|---|
| Content-Security-Policy | Bloquea scripts inline/externos no autorizados (frena XSS) | AUSENTE |
| X-Frame-Options / frame-ancestors | Evita clickjacking (que te embeban en un iframe) | AUSENTE |
| X-Content-Type-Options | Evita MIME sniffing | AUSENTE |
| Strict-Transport-Security | Fuerza HTTPS | AUSENTE |
| Referrer-Policy | Controla qué URL se filtra al navegar | AUSENTE |
| X-Powered-By | (No debería exponerse) revela el stack | Express/4 (expuesto) |
Verificalo vos mismo con curl -I sobre esta URL, o en la pestaña Network del navegador.
Demo de clickjacking
Abajo intentamos embeber esta misma página en un iframe. En modo SEGURO, X-Frame-Options: DENY lo impide y el recuadro queda vacío.