Lección 16 de 20· M10

Hechas: 0/20(0%)

M10L16Semana 4~5 h

Ficha M10

L16 — Cabeceras de seguridad HTTP

~5 h · Semana 4

Objetivo

Inspeccionar un sitio real y redactar lista de cabeceras que aplicarás en Agenda Ops (aunque aún no exista código).

Por qué importa

P3 y el proyecto M10 piden inventario honesto de superficie.

Conceptos

  • CSP (Content Security Policy) (idea).
  • HSTS.
  • X-Content-Type-Options.

Pasos (hazlos en orden)

1. Lectura dirigida (60–90 min)

Lee la sección indicada en la ficha de la materia y subraya solo lo que vas a probar hoy en terminal o en projects/.

2. Carpeta de evidencia (15–20 min)

Crea o actualiza la carpeta del proyecto de la materia. Cada lección añade una sección en la bitácora semanal o un archivo dedicado; no disperses notas sueltas.

3. Laboratorio / trabajo documental (90–120 min)

curl -sI https://securityheaders.com 2>/dev/null | head -30
# o cualquier sitio de referencia que elijas

Lista cabeceras presentes/ausentes y prioridad para MVP (producto mínimo viable).

4. Conexión con el plan (30–45 min)

Escribe un párrafo en la bitácora: cómo lo de hoy afecta al piloto Agenda Ops (M12 en adelante) o a la API (interfaz de programación de aplicaciones) que desplegarás en M17/M19. Si aún no tienes SRS (especificación de requisitos de software), usa el escenario del producto del plan (citas, clientes, panel).

5. Commit atómico (15 min)

git add projects/
git status
git commit -m "docs(m10): l16 cabeceras-de-seguridad-http"

Lectura de esta lección

Fuente Qué leer Alternativa
MDN (Mozilla Developer Network) Content-Security-Policy securityheaders.com como inspiración
Catálogo Entrada M10 Bibliografía · M10

Hecho cuando

  1. Lista priorizada para MVP.
  2. Captura curl comentada.
  3. Cierre semana 4.

Errores comunes

  • CSP unsafe-inline sin plan de quitarlo.
  • HSTS sin HTTPS (HTTP sobre TLS) estable.

Siguiente

L17 — Superficie de ataque: endpoints y datos

←→