🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo añadir cabeceras de seguridad HTTP en cPanel (X-Frame-Options, HSTS)

Actualizado el 8 de abril de 2026

¿Qué son las cabeceras de seguridad HTTP y por qué te importan?

Imagina que tu web es una casa. Las cabeceras de seguridad HTTP son como las cerraduras, alarmas y rejas que pones en puertas y ventanas. No las ves, pero trabajan constantemente para proteger tu contenido y, sobre todo, a tus visitantes.

Cuando un navegador (Chrome, Firefox, Safari...) pide ver tu web, el servidor responde no solo con el contenido, sino también con una serie de instrucciones invisibles: las cabeceras. Estas instrucciones le dicen al navegador cómo debe comportarse con la página que está cargando.

Añadir cabeceras seguridad HTTP es una de las medidas más efectivas y sencillas que puedes implementar para blindar tu sitio. Y lo mejor: si tu hosting usa cPanel, puedes hacerlo en pocos minutos sin ser un experto en servidores.

En esta guía, te voy a enseñar paso a paso a configurar dos de las cabeceras más importantes: X-Frame-Options (para protegerte del clickjacking) y HSTS (para forzar conexiones seguras). Además, te explicaré cómo hacerlo directamente desde el archivo .htaccess, que es el método más universal y fácil de gestionar.


¿Qué es el archivo .htaccess y por qué es tu mejor aliado?

Antes de entrar en materia, es fundamental que entiendas qué es el archivo .htaccess. Es un archivo de configuración que se encuentra en la raíz de tu sitio web (normalmente en la carpeta public_html). Permite modificar el comportamiento del servidor Apache sin tener que tocar la configuración global.

Piensa en .htaccess como el "manual de instrucciones" que tu servidor lee cada vez que alguien visita tu web. Puedes usarlo para redirecciones, para comprimir archivos, para mejorar la caché y, por supuesto, para añadir cabeceras de seguridad.

Para acceder a él desde cPanel:

  1. Entra en tu panel de control de cPanel con tus credenciales.

  2. Busca la sección "Archivos" y haz clic en "Administrador de archivos".

  3. Se abrirá una ventana; asegúrate de que estás en la carpeta raíz de tu dominio (normalmente public_html).

  4. Activa la opción "Mostrar archivos ocultos" (en la esquina superior derecha) para que puedas ver el archivo .htaccess.

  5. Si ya existe, haz clic derecho sobre él y selecciona "Editar". Si no existe, crea un nuevo archivo y llámalo exactamente .htaccess (con el punto al principio).

[WARNING]
Antes de modificar el .htaccess, siempre haz una copia de seguridad. Un error en este archivo puede dejar tu web inaccesible. Puedes descargarlo a tu ordenador o copiar su contenido en un bloc de notas.


Configurar X-Frame-Options en cPanel: Protege tu web contra el clickjacking

¿Qué es el clickjacking y por qué debes protegerte?

El clickjacking (o secuestro de clics) es un ataque muy común. El atacante crea una página web "invisible" que carga tu sitio dentro de un frame (un marco) en su propia web. Cuando el usuario hace clic en lo que cree que es un botón legítimo, en realidad está haciendo clic en un botón de tu web sin saberlo.

¿El peligro? Pueden engañar a tus usuarios para que den "Me gusta", compartan información, hagan compras o incluso envíen formularios con datos sensibles.

La cabecera X-Frame-Options es la solución. Le dice al navegador: "Esta página solo puede ser mostrada dentro de un frame si yo lo permito".

Cómo añadir X-Frame-Options con .htaccess

Abre tu archivo .htaccess y añade estas líneas al final (o en una sección clara):

# Proteger contra clickjacking
Header always set X-Frame-Options "SAMEORIGIN"

¿Qué significa SAMEORIGIN? Le indica al navegador que tu web solo puede ser cargada en un frame si el sitio que lo intenta es el mismo dominio. Es la opción más equilibrada: proteges tu web sin romper funcionalidades internas (como incrustar tus propios vídeos o widgets).

Si quieres una protección más estricta, puedes usar:

Header always set X-Frame-Options "DENY"

Esta opción prohíbe por completo que tu web se muestre en cualquier frame, incluso en tu propio sitio.

[TIP]
La mayoría de las webs usan SAMEORIGIN. Solo usa DENY si estás 100% seguro de que no necesitas incrustar tu propio contenido en frames.

¿Cómo comprobar si funciona?

Una vez guardes los cambios, puedes verificar si la cabecera se está enviando correctamente. La forma más fácil es:

  1. Visita tu web.

  2. Pulsa F12 para abrir las herramientas de desarrollador de tu navegador.

  3. Ve a la pestaña "Red" (Network) y recarga la página.

  4. Haz clic en la primera petición (la de tu dominio) y busca en las cabeceras de respuesta la línea X-Frame-Options: SAMEORIGIN.

Si la ves, ¡enhorabuena! Ya estás protegido contra el clickjacking.


Configurar HSTS (HTTP Strict Transport Security) en cPanel

¿Qué es HSTS y para qué sirve?

HSTS es la abreviatura de HTTP Strict Transport Security. Puede sonar técnico, pero su función es muy sencilla: fuerza a los navegadores a conectarse a tu web solo mediante HTTPS (la versión segura).

Imagina que un usuario escribe tudominio.com en su navegador. Sin HSTS, el navegador primero intenta conectarse por HTTP (no seguro) y luego redirige a HTTPS. Ese pequeño momento en el que la conexión es por HTTP es una ventana de oportunidad para un atacante (lo que se conoce como ataque "man-in-the-middle").

Con HSTS, el navegador recuerda que tu web solo debe cargarse por HTTPS y se salta directamente ese paso inseguro. Es como si le pusieras un letrero gigante al navegador: "A partir de ahora, solo entras por la puerta segura".

Cómo añadir HSTS con .htaccess

Añade estas líneas a tu archivo .htaccess:

# Forzar conexiones seguras con HSTS
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"

Vamos a desglosar esta línea para que la entiendas perfectamente:

  • max-age=31536000: Es el tiempo en segundos que el navegador debe recordar esta instrucción. 31536000 segundos equivalen a 1 año.

  • includeSubDomains: Aplica la política también a todos tus subdominios (ej: blog.tudominio.com, tienda.tudominio.com).

  • preload: Es una instrucción extra para que tu dominio pueda ser incluido en la lista de precarga de HSTS que los navegadores llevan incorporada. Esto ofrece la máxima protección posible.

[WARNING]
NO añadas preload a menos que estés seguro de que TODOS tus subdominios y recursos se sirven por HTTPS. Si tienes algún subdominio que se carga por HTTP, ese subdominio dejará de funcionar. Empieza con max-age=31536000; includeSubDomains y, cuando estés seguro, añade preload.

El requisito imprescindible: HTTPS activo

Es fundamental que tu web ya funcione correctamente con HTTPS (es decir, que tengas un certificado SSL instalado) antes de activar HSTS.

[INFO]
Si activas HSTS y tu certificado SSL caduca o falla, los usuarios no podrán acceder a tu web durante el tiempo que dure el max-age. Por eso, asegúrate de tener un certificado SSL válido y renovaciones automáticas activadas.


Cómo añadir ambas cabeceras de una sola vez

Para que sea más limpio y fácil de gestionar, puedes añadir ambas cabeceras en un solo bloque dentro de tu .htaccess. Así quedaría la configuración completa:

# =============================================
# CABECERAS DE SEGURIDAD HTTP
# =============================================

# Proteger contra clickjacking
Header always set X-Frame-Options "SAMEORIGIN"

# Forzar conexiones seguras (HSTS)
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

# Protección extra contra ataques XSS (opcional)
Header always set X-Content-Type-Options "nosniff"

La línea X-Content-Type-Options: nosniff es una cabecera adicional que te recomiendo añadir. Evita que el navegador "adivine" el tipo de archivo que está cargando, lo que reduce el riesgo de ciertos ataques.


Cómo comprobar que todo funciona correctamente

Después de guardar los cambios en el .htaccess, es hora de verificar que todo está en orden. Aquí tienes dos métodos infalibles:

Método 1: Herramientas de desarrollador del navegador

  1. Abre tu web en Google Chrome o Firefox.

  2. Pulsa F12 para abrir las herramientas de desarrollador.

  3. Ve a la pestaña "Red" (Network).

  4. Recarga la página (puedes pulsar Ctrl + Shift + R para forzar la recarga).

  5. Haz clic en la primera solicitud (la que corresponde a tu dominio).

  6. En el panel de la derecha, busca la sección "Cabeceras de respuesta" y verifica que aparecen:

    • X-Frame-Options: SAMEORIGIN

    • Strict-Transport-Security: max-age=31536000; includeSubDomains

    • X-Content-Type-Options: nosniff

Método 2: Herramientas online gratuitas

Existen herramientas online que analizan las cabeceras de tu web automáticamente. Solo tienes que introducir tu dominio y te dirán si las cabeceras están presentes y si son correctas. Algunas de las más conocidas son:

  • SecurityHeaders.com: Te da una nota de la A a la F según la seguridad de tus cabeceras.

  • Redirect Checker: Para comprobar redirecciones y cabeceras.

  • SSL Labs: Para verificar la configuración de tu SSL y HSTS.

[TIP]
Utiliza SecurityHeaders.com después de aplicar los cambios. Es la herramienta de referencia en el sector y te dará un informe muy visual y fácil de entender.


Errores comunes y cómo solucionarlos

Error: "No veo las cabeceras en mi web"

Esto puede deberse a varias razones:

  • Tu hosting no usa Apache: Algunos servidores usan Nginx u otro software. En ese caso, .htaccess no funciona. Consulta con tu proveedor de hosting si necesitas otra configuración.

  • Hay otro .htaccess en una subcarpeta: Si tu web tiene un .htaccess en una carpeta superior o inferior, puede estar sobrescribiendo las reglas. Asegúrate de que el archivo que modificaste es el correcto.

  • Caché del navegador: Tu navegador puede estar mostrando una versión antigua de la web. Prueba en modo incógnito o con otro navegador.

  • Caché del servidor: Algunos hosts tienen sistemas de caché que almacenan las cabeceras antiguas. Purgar la caché de tu hosting suele solucionarlo.

Error: "Mi web se ve mal o no carga después de los cambios"

  • Verifica tu certificado SSL: Si activaste HSTS y tu SSL no está bien configurado, la web no cargará. Revisa que el certificado es válido y que cubre todos tus subdominios.

  • Revisa los permisos del archivo: El .htaccess debe tener permisos 644 o 444. Si lo cambiaste accidentalmente, puede dar problemas.

  • Restaura la copia de seguridad: Si todo falla, restaura la copia del .htaccess que hiciste al principio y vuelve a intentarlo con calma.


Preguntas frecuentes (FAQ)

¿Puedo añadir estas cabeceras si mi hosting no es cPanel?

Sí, el método del .htaccess funciona en cualquier hosting que use Apache. Si tu hosting usa otro panel (como Syspanel, cuyo acceso es a través del puerto 2106), el proceso es similar: busca la sección de archivos o gestor de archivos y localiza el .htaccess. En Syspanel, la estructura suele ser muy parecida, y también puedes acceder al administrador de archivos desde el panel.

¿Estas cabeceras afectan al SEO?

Sí, y de forma positiva. Google valora mucho la seguridad de las webs. Desde 2014, la presencia de HTTPS es un factor de posicionamiento, y las cabeceras de seguridad como HSTS mejoran la confianza del navegador en tu sitio. Una web con estas cabeceras tiene más probabilidades de obtener una mejor posición en los resultados de búsqueda.

¿Necesito configurar algo más en cPanel?

Además de las cabeceras, te recomiendo:

  • Activar la compresión Gzip para que tu web cargue más rápido.

  • Configurar la caché del navegador para mejorar la velocidad de carga en visitas repetidas.

  • Instalar un certificado SSL si aún no lo tienes (la mayoría de hosts lo ofrecen gratis con Let's Encrypt).

¿Qué pasa si mi web usa WordPress?

Si tu web es WordPress, puedes añadir estas mismas líneas al .htaccess sin problema. También existen plugins de seguridad que añaden estas cabeceras automáticamente, pero hacerlo manualmente es más eficiente y no añade peso extra a tu web.

¿Cada cuánto tiempo debo revisar mi configuración?

Te recomiendo revisar tus cabeceras de seguridad al menos una vez al mes, especialmente después de hacer cambios importantes en tu web (cambiar de hosting, instalar nuevos plugins, etc.). También es buena idea comprobar si tu certificado SSL está al día.


Resumen y próximos pasos

Añadir cabeceras seguridad HTTP en cPanel es un proceso sencillo pero con un impacto enorme en la protección de tu web. Con solo unas líneas en el .htaccess, has logrado:

  • Protegerte contra el clickjacking con X-Frame-Options.

  • Forzar conexiones seguras con HSTS.

  • Añadir una capa extra de protección con X-Content-Type-Options.

Estas cabeceras no solo protegen a tus usuarios, sino que también mejoran tu posicionamiento en buscadores y dan una imagen mucho más profesional y confiable de tu marca.

Tu siguiente paso: Si aún no lo has hecho, verifica que tu web funciona correctamente con HTTPS y aplica los cambios que te he enseñado. Después, haz una comprobación con SecurityHeaders.com y verás cómo tu nota de seguridad mejora notablemente.

Y recuerda: la seguridad web no es un destino, sino un viaje continuo. Mantente al día de las nuevas amenazas y ve añadiendo capas de protección poco a poco. Tu web (y tus visitantes) te lo agradecerán.


[INFO]
Si en algún momento te sientes perdido o tu hosting usa un panel diferente (como Syspanel, que se accede por el puerto 2106), no dudes en contactar con el soporte técnico de tu proveedor. Ellos conocen la configuración específica de su infraestructura y podrán guiarte para aplicar estas mismas cabeceras de seguridad de la forma más adecuada.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel