Aprender
Guía de security headers SEO: HTTPS, HSTS, CSP y señales de confianza
Una guía práctica de security headers y SEO: cómo la seguridad se conecta con el posicionamiento, qué hace cada cabecera y cómo añadirlas sin romper el rastreo.
Ejecuta una auditoría nueva en DomainLens y usa el informe como lista de prioridades.
Cómo se conecta realmente la seguridad con el SEO
Seamos precisos: HTTPS es una señal de posicionamiento ligera confirmada por Google, pero la mayoría de los security headers no son factores de posicionamiento. Su relevancia SEO es indirecta. Protegen la confianza y la integridad de tus páginas y — más importante — una configuración de seguridad errónea puede romper el renderizado, bloquear recursos o disparar avisos del navegador que cuestan tráfico y conversiones en silencio.
Así que el objetivo no es perseguir una puntuación. Es acertar con HTTPS, evitar las malas configuraciones de seguridad que dañan el rastreo y la confianza, y añadir las cabeceras protectoras de forma que nunca bloqueen a Googlebot ni tus recursos críticos.
Las cabeceras que importan y qué hacen
- HTTPS + certificado válido: la señal de posicionamiento real (menor) y la base de la confianza del usuario y de evitar el aviso «No seguro».
- HSTS (Strict-Transport-Security): obliga a los navegadores a usar HTTPS, cerrando el hueco de redirección http→https; neutral para SEO, buena higiene.
- Content-Security-Policy (CSP): restringe qué recursos pueden cargarse; potente, pero la cabecera con más probabilidad de romper tus propios scripts, estilos o imágenes.
- X-Content-Type-Options: nosniff: evita adivinar el tipo MIME; inofensiva para SEO, práctica estándar.
- Referrer-Policy y X-Frame-Options: privacidad y protección anti-clickjacking; neutrales para SEO pero esperadas en un sitio bien llevado.
Cómo los security headers rompen páginas (y el SEO)
El daño SEO de la configuración de seguridad casi nunca viene de una cabecera ausente — viene de una cabecera configurada demasiado agresivamente.
- Un CSP estricto que bloquea un script u hoja de estilos legítima, así la página se renderiza rota para Googlebot y para los usuarios.
- Contenido mixto: una página HTTPS cargando una imagen o script http://, que los navegadores bloquean y que socava el candado seguro.
- HTTPS mal configurado: http y https devuelven 200 sin redirigir — creando URLs duplicadas.
- Un certificado caducado o no coincidente, que dispara un aviso a pantalla completa y hunde la confianza.
- Reglas X-Frame-Options o CSP de frames que rompen embeds legítimos de los que dependes.
Cómo añadir cabeceras sin romper el rastreo
- Sirve cada página por HTTPS con un certificado válido y redirige con 301 todas las URLs http a su equivalente https — un solo protocolo canónico.
- Corrige primero el contenido mixto: pasa cada URL de recurso interno a https para que nada se bloquee.
- Despliega el CSP primero en modo report-only, observa los informes de infracción y solo aplícalo cuando confirmes que no se bloquea nada legítimo.
- Nunca dejes que una cabecera de seguridad bloquee el JS o CSS que Googlebot necesita para renderizar la página.
- Añade HSTS cuando estés seguro de que HTTPS es estable en todas partes, ya que es difícil de revertir rápido.
Errores que dañan el posicionamiento vía la configuración de seguridad
- Aplicar un CSP estricto directo a producción sin prueba report-only, rompiendo el renderizado en todo el sitio.
- Migrar a HTTPS pero dejar enlaces internos, canónicas y sitemaps apuntando a http.
- Servir http y https sin redirección, dividiendo señales entre URLs duplicadas.
- Tratar una puntuación de cabeceras de seguridad como objetivo SEO y añadir cabeceras que rompen funcionalidad por una insignia verde.
Cómo validar tus cabeceras
Revisa las cabeceras de respuesta directamente (curl -I o la pestaña Network), confirma que http redirige de forma fiable a https, y usa el HTML renderizado / Inspección de URLs para verificar que Googlebot aún carga cada recurso. Vigila las infracciones de contenido mixto y de CSP en la consola.
DomainLens marca los problemas de HTTPS, el contenido mixto y los security headers junto a la rastreabilidad y el renderizado — un recurso bloqueado o una redirección http→https rota aparece como parte del SEO técnico de la página, donde de verdad puede afectar la indexación, no como una puntuación de seguridad aislada.