Última revisión: 20 de septiembre de 2026
Cómo está protegido XaviTools y qué registro DNS conviene mantener en el registrador.
XaviTools se sirve íntegramente por HTTPS con certificados emitidos por Let's Encrypt y forzados con HTTP Strict Transport Security. Esta página documenta la postura de seguridad de forma honesta, incluyendo los riesgos que asumimos de manera deliberada.
Todo el tráfico se sirve bajo https://xavitools.com. La cabecera Strict-Transport-Security con max-age=31536000 obliga al navegador a no volver nunca a HTTP durante un año.
El sitio las emite de forma global (sobre /*) desde la configuración de Netlify. Tip: cabeceras ya deprecadas por los navegadores (como X-XSS-Protection) no se sirven, porque hacerlo no mejora la seguridad.
max-age=31536000; includeSubDomains — obliga a HTTPS (HSTS)DENY — evita incrustación en iframesnosniff — evita MIME-sniffingstrict-origin-when-cross-origin — recorta la URL remitenterestrictivo — limita APIs del navegadorsame-origin — aísla ventanas (MitM / Spectre)same-origin — evita cargas cross-origin no deseadasLa política global es: default-src 'self'; img-src 'self' data: https:; script-src 'self' 'unsafe-eval' https:; style-src 'self' 'unsafe-inline' https:; connect-src 'self' https:; frame-ancestors 'none'.
Riesgos aceptados de forma deliberada (se revisan periódicamente):
'unsafe-eval' en script-src y 'unsafe-inline' en style-src. Los scripts son estáticos propios del SPA (prerender); se apunta a migrar a hashes cuando se eliminen los estilos dinámicos.img-src https: permite imágenes de cualquier host HTTPS. Las imágenes propias se validan en el sitemap; la ampliación es deliberada para embeds y avatares.frame-ancestors 'none' con X-Frame-Options: DENY: ninguna página puede incrustarse en iframes ajenos. Comportamiento deseado.El control interno (ControlWeb) puntúa estas políticas y firma sus informes con SHA-256; si un dominio nuevo aparece en la CSP sin estar en la allowlist, emitirá un aviso de deriva.
Estos registros no los gestiona Netlify; se configuran donde está el dominio. La verificación semanal interna comprueba si cumplen la guía:
| Tipo | Fijar | Por qué |
|---|---|---|
CAA | issue "letsencrypt.org" | restringe qué autoridades pueden emitir certificados para el dominio |
SPF | v=spf1 -all | XaviTools no envía correo transaccional con este dominio: cualquier SPF sin -all sería spoofeable |
DMARC | v=DMARC1; p=reject; rua=mailto:javier@xavitools.com | política de rechazo de correos suplantados |
Estado: cumplida (✅) si la verificación encuentra los tres registros; en caso contrario, requiere acción en el registrador (⚠️). No hay registro SPF con+all, que dejaría el dominio abierto a suplantación.
Sitio provisto de /.well-known/security.txt con contacto y política. Para reportar un fallo de seguridad: javier@xavitools.com. No investigues en producción: usa una copia y danos tiempo razonable antes de difundir.
Más sobre cómo tratamos tus datos: política de privacidad.