Cuando lanzas una app con Cursor, Lovable o v0, el servidor responde con una serie de cabeceras HTTP: instrucciones invisibles que el navegador obedece antes de pintar nada. Cinco de ellas deciden buena parte de la seguridad de tu web, y casi ninguna plantilla las trae activadas por defecto.
Content-Security-Policy (CSP)
Es la reina. Le dice al navegador de qué dominios puede cargar scripts, estilos o imágenes. Si un atacante logra inyectar un <script> malicioso, una CSP bien puesta impide que se ejecute. Empieza restrictivo y ve abriendo lo justo: default-src 'self' es un punto de partida honesto. El error típico es dejar unsafe-inline, que tira por tierra media protección.
Strict-Transport-Security (HSTS)
Obliga al navegador a usar siempre HTTPS durante un tiempo, aunque el usuario escriba http://. Evita que alguien en la misma red te degrade la conexión. Un valor razonable es max-age=31536000; includeSubDomains. Solo actívalo cuando estés seguro de que todo tu dominio va por HTTPS.
X-Frame-Options
Impide que tu web se cargue dentro de un <iframe> de otra página. Sin esto, alguien puede incrustar tu app en un sitio falso y engañar a los usuarios para que hagan clic donde no deben (clickjacking). Con DENY o SAMEORIGIN lo resuelves. Su versión moderna vive dentro de la CSP con frame-ancestors.
X-Content-Type-Options
Un solo valor: nosniff. Impide que el navegador adivine el tipo de un archivo y ejecute como script algo que subiste como texto o imagen. Es una línea, no tiene excusa para faltar.
Referrer-Policy
Controla cuánta información de la URL de origen se envía al navegar a otro sitio. Sin control, puedes filtrar rutas privadas o tokens que viajan en la URL. strict-origin-when-cross-origin es un equilibrio sensato entre privacidad y analítica.
Comprueba las tuyas con Scanaris
Estas cabeceras son información pública: cualquiera puede leerlas, incluido tú. Scanaris hace una comprobación de solo lectura de las cinco (y de unas 45 cosas más) en unos 30 segundos, y por cada una que falte te da un fix prompt listo para pegar en tu IA. No explota nada ni toca tu servidor: solo lee y te dice qué activar. Escanea tu web y sal de dudas sin ser experto.