HTTP SECURITY & CORS
Constructor de Headers HTTP & CORS
Diseña, audita y genera cabeceras de seguridad web de grado militar (HSTS, CSP, CORS, X-Frame-Options) para Next.js, Nginx, Caddy y Apache.
100%
Nivel de Seguridad Web:
Excelente (A+)
10 cabeceras de protección activadas
Strict-Transport-Security (HSTS)
Fuerza conexiones HTTPS seguras y previene ataques MITM
Incluir subdominios (includeSubDomains)
Habilitar precarga (preload) para lista HSTS de navegadores
Clickjacking & Tipos MIME
X-Frame-Options
X-Content-Type-Options: nosniff
Referrer-Policy
Cabeceras CORS (Cross-Origin)
Control de acceso para peticiones entre diferentes orígenes
Permitir Credenciales (Cookies / Auth)
Content-Security-Policy (CSP)
Protección contra Cross-Site Scripting (XSS) e inyecciones
// next.config.mjs (o next.config.js)
/** @type {import('next').NextConfig} */
const nextConfig = {
async headers() {
return [
{
source: '/:path*',
headers: [
{
key: 'Strict-Transport-Security',
value: "max-age=31536000; includeSubDomains; preload",
},
{
key: 'X-Frame-Options',
value: "SAMEORIGIN",
},
{
key: 'X-Content-Type-Options',
value: "nosniff",
},
{
key: 'Referrer-Policy',
value: "strict-origin-when-cross-origin",
},
{
key: 'Permissions-Policy',
value: "camera=(), microphone=(), geolocation=(), browsing-topics=()",
},
{
key: 'Access-Control-Allow-Origin',
value: "https://tecnocrypter.com",
},
{
key: 'Access-Control-Allow-Methods',
value: "GET, POST, PUT, DELETE, OPTIONS",
},
{
key: 'Access-Control-Allow-Headers',
value: "Content-Type, Authorization, X-Requested-With",
},
{
key: 'Access-Control-Allow-Credentials',
value: "true",
},
{
key: 'Content-Security-Policy',
value: "default-src 'self'; script-src 'self' 'unsafe-inline' https:; style-src 'self' 'unsafe-inline' https:; img-src 'self' data: blob: https:; font-src 'self' data: https:; connect-src 'self' https: wss:; frame-ancestors 'self';",
},
],
},
];
},
};
export default nextConfig;