TecnoCrypter Logo
HTTP SECURITY & CORS

Constructor de Headers HTTP & CORS

Diseña, audita y genera cabeceras de seguridad web de grado militar (HSTS, CSP, CORS, X-Frame-Options) para Next.js, Nginx, Caddy y Apache.

100%
Nivel de Seguridad Web:
Excelente (A+)
10 cabeceras de protección activadas
Strict-Transport-Security (HSTS)
Fuerza conexiones HTTPS seguras y previene ataques MITM
Incluir subdominios (includeSubDomains)
Habilitar precarga (preload) para lista HSTS de navegadores
Clickjacking & Tipos MIME
X-Frame-Options
X-Content-Type-Options: nosniff
Referrer-Policy
Cabeceras CORS (Cross-Origin)
Control de acceso para peticiones entre diferentes orígenes
Permitir Credenciales (Cookies / Auth)
Content-Security-Policy (CSP)
Protección contra Cross-Site Scripting (XSS) e inyecciones
// next.config.mjs (o next.config.js)
/** @type {import('next').NextConfig} */
const nextConfig = {
  async headers() {
    return [
      {
        source: '/:path*',
        headers: [
          {
            key: 'Strict-Transport-Security',
            value: "max-age=31536000; includeSubDomains; preload",
          },
          {
            key: 'X-Frame-Options',
            value: "SAMEORIGIN",
          },
          {
            key: 'X-Content-Type-Options',
            value: "nosniff",
          },
          {
            key: 'Referrer-Policy',
            value: "strict-origin-when-cross-origin",
          },
          {
            key: 'Permissions-Policy',
            value: "camera=(), microphone=(), geolocation=(), browsing-topics=()",
          },
          {
            key: 'Access-Control-Allow-Origin',
            value: "https://tecnocrypter.com",
          },
          {
            key: 'Access-Control-Allow-Methods',
            value: "GET, POST, PUT, DELETE, OPTIONS",
          },
          {
            key: 'Access-Control-Allow-Headers',
            value: "Content-Type, Authorization, X-Requested-With",
          },
          {
            key: 'Access-Control-Allow-Credentials',
            value: "true",
          },
          {
            key: 'Content-Security-Policy',
            value: "default-src 'self'; script-src 'self' 'unsafe-inline' https:; style-src 'self' 'unsafe-inline' https:; img-src 'self' data: blob: https:; font-src 'self' data: https:; connect-src 'self' https: wss:; frame-ancestors 'self';",
          },
        ],
      },
    ];
  },
};

export default nextConfig;