Estudio · septiembre de 2026
Todos tienen HTTPS. Casi nadie tiene CSP. Los hallazgos de seguridad de 99 tiendas online noruegas
En agosto medimos 99 tiendas online noruegas con nuestra propia herramienta, Online Visibility Report. La historia principal trataba sobre la visibilidad en IA, pero la auditoría también mide dos categorías que hablan de otra cosa: las cabeceras de seguridad y la confianza de correo. Esos hallazgos merecen su propio artículo, porque el patrón es sorprendentemente uniforme en todo el sector: los cimientos están en su sitio, y la planta de encima está sin cerrar.
En este artículo repasamos lo que encontraron las pruebas de seguridad, lo que cada carencia significa realmente para una tienda online y sus clientes, y qué medidas son trabajo de configuración, no proyectos de desarrollo.
Primero, una aclaración importante: esto no trata sobre visibilidad en IA. Las cabeceras de seguridad no hacen que te citen más en las respuestas de IA, y no vamos a fingir lo contrario. La razón por la que la auditoría lo mide de todos modos es que el informe pretende dar una imagen completa de la salud del sitio de cara a las máquinas, y proteger a los clientes forma parte de eso.
¿Qué se midió, y qué no?
Las pruebas de seguridad comprueban las cabeceras de respuesta HTTP de los sitios que el rastreador pudo leer, medible para 77 de los 78, más la configuración de DNS y correo para los 99, ya que el DNS puede comprobarse incluso cuando el sitio bloquea robots.
Ten claro qué tipo de medición es esta: una comprobación de presencia, no una prueba de penetración. Vemos si la protección está activada, no si resistiría un ataque dirigido. Un sitio puede tener todas las cabeceras en su sitio y aun así tener vulnerabilidades, y viceversa. Pero las cabeceras son la línea de defensa más barata del sector, y su ausencia es medible.
Los cimientos aguantan: transporte e higiene
Lo que funciona, funciona casi en todas partes:
- El 95 % redirige automáticamente a los visitantes a HTTPS. Una conexión cifrada es, en la práctica, el estándar en el comercio electrónico noruego.
- El 91 % tiene Referrer-Policy: la cabecera que impide que la información de URL interna se filtre a terceros.
- El 86 % aplica atributos seguros a las cookies, de modo que la información de sesión no pueda ser leída por scripts ni enviada sin cifrar.
Esta es la parte del panorama que da motivos para la tranquilidad. El comercio electrónico noruego ha hecho el trabajo que se convirtió en norma del sector hace entre cinco y diez años.
Luego se adelgaza, cabecera por cabecera
Por encima de los cimientos, los porcentajes caen rápido:
| Protección | Cumple | Contra qué protege |
|---|---|---|
| HSTS (≥ 6 meses) | 58 % | La degradación de HTTPS a HTTP («SSL-stripping») |
| X-Frame-Options | 49 % | Que tu página se cargue dentro de los marcos de otro sitio («clickjacking») |
| X-Content-Type-Options | 43 % | Que el navegador adivine tipos de archivo y ejecute contenido que no debería |
| Subresource Integrity | 38 % | Que un script de terceros se sustituya sin que te des cuenta |
| Content-Security-Policy | 3 % | Scripts ajenos en general: la principal defensa contra los ataques de script |
Vuelve a leer la última fila: solo 2 de las 77 tiendas online medidas tienen una Content-Security-Policy. El 97 % no la tiene.
Para una tienda online, esto no es una carencia teórica. La clase de ataque más conocida contra el comercio electrónico es el robo de tarjetas en la web, el «formjacking», en el que un script ajeno o manipulado lee el formulario de pago mientras el cliente lo rellena. CSP y Subresource Integrity son precisamente los dos mecanismos que limitan qué scripts pueden ejecutarse y verifican que no hayan sido modificados. Son las dos filas más débiles de toda la tabla.
Correo: la infraestructura existe, la aplicación falta
La confianza de correo es de hecho una de las categorías más fuertes de la auditoría, con una media de 81 sobre 100. Solo la rastreabilidad y el móvil puntúan más alto. La infraestructura está casi completa: SPF existe en las 99, MX en el 97 %, DKIM en el 87 %.
Pero luego llega la cuestión de la política: ¿qué debe hacer el servidor de correo del destinatario con un mensaje que dice venir de tu dominio pero falla los controles? Eso lo rige DMARC, y así se reparten las 99 tiendas:
- 33 tienen `p=reject`: los mensajes falsificados se rechazan
- 21 tienen `p=quarantine`: acaban en spam
- 42 tienen `p=none`: se supervisan pero se entregan con normalidad
- 3 carecen de DMARC o tienen la configuración mal hecha
42 tiendas, más que las que tienen reject, se quedan así con una protección que parece completa en el DNS pero que no detiene absolutamente nada. Para una tienda online, el escenario es concreto: falsas confirmaciones de pedido, falsas facturas y «enlaces de seguimiento» enviados en tu nombre, a tus clientes, desde un dominio al que los sistemas receptores han recibido la instrucción de tratar con indulgencia. Tus clientes son quienes pagan el precio, y tu marca es el remitente que recuerdan.
Hay una buena razón por la que muchos se quedan en p=none: el camino hacia reject exige que todo el envío legítimo, boletines, confirmaciones de pedido, atención al cliente, esté realmente firmado con corrección, o de lo contrario detienes tu propio correo. Pero none está pensado como una fase de supervisión de semanas, no como un estado permanente.
Qué significa esto para la puntuación, y qué significa en realidad
En el modelo de puntuación vigente en agosto, las cabeceras de seguridad pesaban 6 sobre 100 y la confianza de correo 5. La media de la categoría de seguridad quedó en 68 sobre 100, una cifra que oculta la brecha entre un transporte fuerte y una protección de cabeceras débil.
Pero los puntos no son lo importante aquí. Los hallazgos de visibilidad del estudio hablan de que te encuentren; los hallazgos de seguridad hablan de lo que se encuentran los clientes cuando llegan. Una tienda online vive de la confianza que existe justo en el momento en que alguien introduce el número de su tarjeta o abre una confirmación de pedido. Esa es la confianza que protegen estas configuraciones.
Cinco medidas, en el orden en que las tomaríamos
- Ajusta el DMARC. Si hoy estás en
p=none: usa los informes que ya recibes para verificar que todo el envío legítimo está firmado, pasa aquarantiney luego areject. Esto es trabajo de cambios de DNS y verificación, no de desarrollo. - Activa HSTS con una vigencia de al menos seis meses. Una sola línea de cabecera en el servidor web o el CDN. El 34 % no la tiene hoy.
- Configura X-Frame-Options (o
frame-ancestorsen una CSP). Una línea, y la superficie de clickjacking queda cerrada. A la mitad le falta. - Añade `X-Content-Type-Options: nosniff`. La fila más barata de la tabla: una línea, listo.
- Empieza el trabajo de CSP, pero empieza en modo informe. Aquí hay que ser honestos: CSP es la única de estas medidas que es un proyecto real. Una tienda online suele tener muchos scripts de terceros, y una política demasiado estricta puede romper tu pasarela de pago. Empieza con
Content-Security-Policy-Report-Only, mapea lo que realmente se carga, y ve ajustando desde ahí. Añade Subresource Integrity a los scripts de terceros que puedas fijar. Que el 97 % no tenga CSP no significa que sea imposible: significa que casi nadie ha empezado.
Una advertencia honesta
Tres cosas que tener en cuenta. Primero, las pruebas miden presencia, no resiliencia: pasar una prueba de cabecera no es una garantía de seguridad. Segundo, las cifras de cabeceras corresponden a los 77 sitios medibles que el rastreador pudo leer; las 21 tiendas que bloquean robots no están incluidas, y no sabemos cómo habrían puntuado. Tercero, absolutamente todos los sitios medidos superan algunas de nuestras pruebas (configuración CORS y CORP). Las pruebas que todos superan no distinguen a nadie, así que no les damos ningún peso aquí.
Y como siempre: las cifras se midieron con nuestra propia herramienta, el 8–10 de agosto de 2026, y quedan tal como se midieron.
Reflexiones finales
El panorama de seguridad en el comercio electrónico noruego se parece más al panorama de visibilidad de lo que esperábamos: el trabajo de la década anterior está hecho, el de la década actual apenas ha empezado. HTTPS en todas partes, CSP casi en ninguna. SPF en todas, aplicación en un tercio.
Lo alentador es que cuatro de las cinco medidas anteriores son líneas de configuración y cambios de DNS: trabajo que se mide en horas, no en semanas. El comercio electrónico noruego está a una tarde tranquila de cerrar los agujeros más comunes. La quinta medida, CSP, exige más, pero el modo informe permite empezar sin arriesgar nada en absoluto.
No dudes en revisar tu propia tienda: abre las herramientas de desarrollador del navegador, mira las cabeceras de respuesta de tu página de inicio, y consulta tu registro DMARC. Si encuentras p=none ahí, ya sabes por dónde empezar. ¡Buena suerte!