Sin headers, el navegador no tiene instrucciones claras de proteccion. Con una configuracion minima puedes evitar vectores comunes.
Checklist practico
- Content-Security-Policy bien definida.
- X-Frame-Options contra clickjacking.
- X-Content-Type-Options nosniff.
- Referrer-Policy ajustada a negocio.
- Permissions-Policy para restringir APIs.
- Strict-Transport-Security con preload.
"El rendimiento y la estabilidad de una web no son un lujo tecnico: son ventaja competitiva."
Conclusion
No protege todo, pero es una capa barata y de alto impacto.
