La teva web té certificat SSL, formularis amb protecció antispam i còpies de seguretat programades. Però si no has revisat les capçaleres de seguretat HTTP, continues exposat a atacs que el navegador podria bloquejar automàticament: clickjacking, injecció de scripts, fuites de referrer o contingut mixt.
Les capçaleres de seguretat són instruccions que el servidor envia al navegador a cada resposta. El visitant no les veu, però condicionen com es carrega la teva web, quins recursos externs pot executar i quines dades comparteix amb tercers. En aquesta guia repassem les capçaleres imprescindibles per a una web d'empresa, com implementar-les sense trencar analytics, mapes o widgets, i com auditar-les abans que un problema real les posi a prova.
Què són les capçaleres de seguretat HTTP i per què importen
Cada cop que algú visita la teva web, el servidor respon amb HTML, CSS, JavaScript i imatges… i també amb capçaleres HTTP. Algunes són tècniques (Content-Type, Cache-Control), però d'altres estan dissenyades per reduir la superfície d'atac:
- Protegeixen el visitant davant scripts maliciosos, iframes ocults o redireccions no desitjades.
- Protegeixen la teva marca evitant que el teu domini s'utilitzi en atacs de suplantació o en pàgines incrustades en llocs fraudulents.
- Complementen l'SSL: HTTPS xifra la connexió; les capçaleres limiten què pot fer el contingut un cop descarregat.
- Milloren la confiança en auditories de seguretat, licitacions o due diligence de clients B2B.
No substitueixen un bon desenvolupament ni un pla de seguretat web, però són una capa de defensa barata i efectiva que moltes webs corporatives ignoren.
Signes que la teva web necessita revisar les capçaleres
- Mai has auditat les capçaleres des que es va publicar la web.
- Uses Google Tag Manager, mapes, xat en viu o reCAPTCHA i no saps si seguiran funcionant amb polítiques restrictives.
- Eines com Mozilla Observatory o SecurityHeaders.com puntuen el teu domini amb F o D.
- Has patit intents d'injecció en formularis o contingut generat per usuaris.
- La teva web s'incrusta en iframes de tercers (intranets, partners) sense control.
- Després de migrar hosting o CDN, van deixar d'aplicar-se regles que tenies al servidor anterior.
Si et reconeixes en dos o més punts, convé una revisió abans del proper pic de tràfic o campanya de captació.
Capçaleres de seguretat imprescindibles en una web d'empresa
Strict-Transport-Security (HSTS)
Obliga el navegador a usar sempre HTTPS durant un període definit. Evita atacs de downgrade i accessos accidentals per http://. Configura-la només quan HTTPS funcioni correctament a tot el domini i subdominis implicats.
Content-Security-Policy (CSP)
La més potent i la més delicada. Defineix de quins dominis es pot carregar JavaScript, CSS, imatges, fonts o iframes. Una CSP ben ajustada atura XSS, però una massa estricta pot trencar el Google Tag Manager, vídeos incrustats o el mapa de contacte.
X-Frame-Options / frame-ancestors
Impedeix que la teva web es carregui dins d'un iframe en un altre domini (clickjacking). En CSP moderna s'usa frame-ancestors; mantén coherència entre ambdues.
X-Content-Type-Options: nosniff
Evita que el navegador interpreti fitxers amb un MIME type diferent del declarat. Redueix riscos quan es pengen PDFs, SVGs o fitxers estàtics mal configurats.
Referrer-Policy
Controla quina informació de la URL d'origen s'envia en navegar a enllaços externs. Útil per no filtrar paràmetres UTM o rutes internes a tercers.
Permissions-Policy
Limita APIs del navegador (càmera, micròfon, geolocalització, pagaments). En webs corporatives estàndard sol bloquejar-se gairebé tot excepte el estrictament necessari.
Com implementar capçaleres sense trencar la teva web
L'error més habitual és activar una CSP agressiva en producció sense proves. Segueix aquest ordre:
- Audita l'estat actual amb SecurityHeaders.com, observatory.mozilla.org o les DevTools del navegador (pestanya Network → capçaleres de resposta).
- Activa primer les capçaleres “segures”:
X-Content-Type-Options,Referrer-Policy,Permissions-Policyi HSTS (si HTTPS està estable). - Prova CSP en mode report-only (
Content-Security-Policy-Report-Only) per veure quins recursos bloquejaria sense afectar visitants. - Llista tots els tercers: analytics, publicitat, xat, fonts, CDN d'imatges, vídeos de YouTube/Vimeo, reCAPTCHA.
- Passa a CSP enforce amb directives mínimes necessàries:
default-src,script-src,style-src,img-src,font-src,connect-src,frame-src. - Verifica formularis, checkout i àrea privada després de cada canvi.
Documenta la configuració al repositori o a la wiki del proveïdor. Si canvies de CDN o plugin, revisa les capçaleres de nou.
On configurar les capçaleres segons el teu stack
- Apache (.htaccess o VirtualHost): directiva
Header setamb mod_headers. - Nginx: bloc
add_headera server o location. - Cloudflare o CDN: regles Transform Rules o Workers; útil si no controles l'origen.
- Laravel / framework: middleware personalitzat per capçaleres dinàmiques per ruta.
- WordPress: plugins de seguretat o configuració de l'hosting; compte amb duplicar capçaleres.
Si uses CDN davant de l'origen, assegura't que les capçaleres arribin al navegador i no les sobreescrigui una capa intermèdia.
Errors habituals en webs d'empresa
- HSTS sense HTTPS estable: bloqueja l'accés si hi ha contingut mixt o certificats mal configurats.
- CSP copiada d'un tutorial genèric: trenca GTM, Typekit, HubSpot o el widget de WhatsApp.
- Capçaleres duplicades o contradictòries entre CDN, proxy i servidor origen.
- No provar en staging abans de producció.
- Confondre seguretat amb privacitat: les capçaleres no substitueixen el banner de galetes i RGPD.
- Oblidar subdominis:
www,blog,stagingo landing de campanyes poden quedar desprotegits.
Capçaleres de seguretat, monitorització i manteniment
Les capçaleres no es configuren una vegada i s'obliden. Canvis en plugins, nous scripts de màrqueting o migracions poden invalidar una CSP que funcionava. Integra la revisió a la teva rutina de monitorització i al pla de manteniment web:
- Revisió trimestral de puntuació en eines públiques.
- Alerta si desapareix HSTS o CSP després d'un desplegament.
- Registre de canvis quan s'afegeix un nou script de tercers.
Una web que cau perquè una CSP mal configurada bloqueja el JavaScript del menú mòbil és tan problemàtica com un timeout de servidor.
Conclusió
Les capçaleres de seguretat HTTP són la diferència entre una web que “té HTTPS” i una web preparada per resistir atacs automatitzats i revisions exigents de clients. Comença per les capçaleres de baix risc, prova la CSP en mode report-only i documenta cada excepció per scripts legítims.
A aatsoft, agència de desenvolupament web a Manresa (Barcelona), auditem capçaleres, CSP i configuració de servidor en projectes nous i webs ja publicades. Si mai has revisat les capçaleres del teu domini, és el moment de fer-ho abans que un incident t'obligui.