El dato que debería mover a cualquier founder con un sitio web
Casi la mitad —el 49.7%— de los 4.688 sitios web únicos de pequeñas empresas estadounidenses analizados por RackCrunch en septiembre de 2026 no cumplió ninguno de los siete controles básicos de cabeceras HTTP de seguridad definidos en su rúbrica. El intervalo de 95% de confianza del estudio sitúa la cifra entre 48.3% y 51.2%, lo que descarta que sea ruido estadístico.
Y cuando se añade un octavo criterio —la higiene de versión del banner del servidor— la curva sigue cayendo: el 11.2% no cumple ni uno solo. La mediana de adopción es 1 sobre 8; la media, 1.80.
El estudio se publicó el 24 de septiembre de 2026. Escaneó 7.040 filas extraídas al azar del directorio Curlie (sucesor humano-editado de DMOZ) en las categorías «Business and Economy» por localidad de EE.UU., tras deduplicar y filtrar respuestas usables. La base principal son 4.688 dominios únicos que devolvieron HTTP-200 en la segunda pasada del escaneo. Curlie es un directorio editado y tiende a negocios ya establecidos; no es una muestra perfecta del tejido SMB, pero es el proxy más limpio disponible para hablar de la pyme de a pie: el plomero, el bufete, el concesionario, la pizzería.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadQué midió exactamente RackCrunch
La rúbrica evalúa siete criterios explícitos de cabeceras más uno de «higiene». Los siete principales:
- HSTS en variante «fuerte»:
max-agede al menos un año +includeSubDomains, sobre el host final de la respuesta. - Content-Security-Policy con una directiva efectiva que restrinja scripts. Un CSP que solo bloquee
frame-ancestorso fuerce HTTPS no cuenta. - Clickjacking mediante
X-Frame-Optionscon valor restrictivo reconocido, oframe-ancestorsen CSP. - X-Content-Type-Options: nosniff.
- Referrer-Policy con un valor seguro declarado explícitamente.
- Permissions-Policy con declaración explícita no comodín.
- Cross-Origin-Opener-Policy con un valor reconocido no predeterminado.
Tres advertencias del propio estudio que conviene tener en mente antes de mirar los números:
- Referrer-Policy ausente no cuenta como fallo: los navegadores modernos aplican
strict-origin-when-cross-originpor defecto. Solo se penaliza cuando se declara un valor débil heredado comono-referrer-when-downgrade. - Permissions-Policy sigue siendo experimental y su soporte es desigual entre navegadores.
- COOP
same-originpuede romper flujos de login y pago con pop-ups. No siempre conviene activarlo.
Los números que duelen (y los que casi dan risa)
Sobre los 4.688 dominios únicos con HTTP-200, los hallazgos más relevantes del estudio de RackCrunch:
- HSTS presente: 43.8% lo envía. Solo el 12.3% cumple el criterio «fuerte» (1 año +
includeSubDomains). - CSP enforced: 21.2% lo declara. Pero solo 8 sitios únicos —el 0.17%— pasan la regla header-only para una directiva de scripts realmente restrictiva.
- Clickjacking con valor reconocido: 31.2%.
- X-Content-Type-Options: nosniff: 39.7%.
- Referrer-Policy seguro declarado: 8.0%. El 86.6% ni siquiera lo define (aunque, como se dijo, eso no es tan grave).
- Version-token disclosure (revela versión del servidor en
Server,X-Powered-Byo variantes ASP.NET): 20.5%. Para 27 sitios la única fuga era unX-AspNet-Version. Es una limpieza de severidad baja, pero indica descuido.
Y luego el suelo bajo todo: 1.398 de las 7.040 filas —el 19.9%— no dieron una respuesta HTTPS usable. 737 fallaron en TLS o conexión, 215 redirigían a HTTP plano, 204 expiraron por timeout y 192 tenían DNS que no resuelve. Casi 1 de cada 5 sitios ni siquiera responde HTTPS correctamente. No son headers: es disponibilidad y TLS básico, y ahí la pyme promedio también cojea.
El CSP que parece estar y no está
El hallazgo más contraintuitivo del estudio es el de Content-Security-Policy. Una primera versión del reporte decía que ~1 de cada 6 sitios «pasaba» CSP. Parecía decente. El análisis revisado desmontó la cifra:
- El 21.2% envía un CSP enforced.
- Pero las tres políticas exactas más comunes son:
frame-ancestors 'self'(170 sitios) — anti-clickjacking, no anti-script.- Default de Shopify:
block-all-mixed-content; frame-ancestors 'none'; upgrade-insecure-requests;(167 sitios). upgrade-insecure-requestspelado (130 sitios).
- Esas tres representan el 47.1% de los 992 sitios con CSP enforced. Ninguna tiene directiva de script.
De los 186 sitios cuya CSP sí restringe scripts, 172 todavía permiten 'unsafe-inline' para elementos <script> y 157 permiten 'unsafe-eval'. Tras descontar todo, ocho sitios únicos aprobaron la regla header-only. El propio estudio aclara que eso no demuestra que la política sea imbypassable ni que los nonces sean frescos —solo que la cabecera está bien escrita.
La plataforma manda: Shopify, GoDaddy builder y Cloudflare
El corte por etiqueta de servidor y hosting es lo más accionable para un founder. La tabla de RackCrunch muestra brechas enormes entre plataformas:
- Shopify (168 sitios): el 100% tiene clickjacking reconocido y
nosniff. Media de adopción 3.01 sobre 8 —la mejor. Ninguno pasa la regla de script-CSP, y ninguno tiene HSTS fuerte. - GoDaddy builder (86 sitios): el 100% tiene HSTS fuerte y clickjacking. Media de 2.00. Ninguno tiene
nosniff. - Cloudflare-edge (1.357 sitios, el grupo más grande): media de 1.72; el 59.6% no pasa ninguno de los siete criterios. Tener Cloudflare delante no garantiza cabeceras duras detrás.
- Apache (898 sitios): 71.0% no pasa ninguno; media 1.35.
- Microsoft IIS (104): 72.1% no pasa ninguno; la media más baja, 0.58.
- nginx (731): 49.8% no pasa ninguno; la mejor media del grupo de servidores «crudos», 1.80.
Mensaje práctico: lo que decides al elegir plataforma pesa más que cualquier checklist manual después. Shopify y GoDaddy builder vienen con un perfil razonable «de serie»; Apache e IIS necesitan configuración manual que la mayoría de las pymes simplemente nunca hace.
Por sector: ni las empresas de tecnología se salvan
El corte por categoría de directorio deja una observación incómoda:
- Computers & Internet: 58.0% no cumple ninguno de los siete. Segundo peor sector, solo detrás de Legal Services (59.3%).
- Real Estate: media de 1.49 sobre 8, la más baja del estudio. Solo 22.6% tiene clickjacking.
- Shopping: 35.5% no pasa ninguno —el mejor sector—, con 33.3% de CSP enforced y 56.2% de
nosniff. La diferencia se atribuye a los constructores hosted.
El estudio no atribuye causalidad (estar listado en una categoría técnica no prueba el expertise real del negocio), pero la observación es clara: el directorio técnico no correlaciona con headers decentes. Por estado, la brecha entre Nueva York (42.9% sin pasar ninguno) y Florida (56.2%) no sobrevive una corrección por comparaciones múltiples —el estudio evita hacer ranking estatal, y hace bien en evitarlo.
Qué significa esto para tu startup
Tres ideas operativas, cruzando el estudio de RackCrunch con lo que está pasando afuera:
-
Si vendes a pymes, los headers son parte de tu producto, no un extra. Casi 1 de cada 5 webs ni siquiera responde HTTPS correctamente. Un servicio gestionado de cabeceras, o un panel que avise cuando falta HSTS fuerte, CSP o
nosniff, es un wedge de venta claro en un mercado que lo está pidiendo: según el Identity Theft Resource Center, en el primer semestre de 2026 se reportaron 1.803 compromisos de datos (frente a 1.732 en el mismo periodo de 2025), con más de 471 millones de avisos a víctimas en seis meses, según recogió CNBC el 14 de agosto de 2026. -
Si tu propio sitio corre sobre plataforma hosted, audita qué te falta —no des por hecho que está todo. Shopify falla HSTS fuerte en el 100% de los sitios medidos; GoDaddy builder no tiene
nosniffen ninguno. Son huecos que tu proveedor no va a cerrar por ti. Integra un check de cabeceras en tu CI (herramientas como SecurityHeaders.com o el verificador de RackCrunch) y te ahorras descubrirlos en producción. -
El CSP de «marketing» no protege —y es lo que tiene el 99% de la pyme que dice tener CSP. Si vas a invertir tiempo, empieza en
Content-Security-Policy-Report-Only, lee la spec hasta entenderscript-src-elem, y termina en una política estricta basada en nonce o hash. Un CSP que solo diceframe-ancestors 'self'oupgrade-insecure-requestsno te defiende de XSS.
Conclusión
El estudio de RackCrunch no mide «seguridad» en abstracto —mide adopción de un puñado de cabeceras HTTP bien definidas— y aun así la cifra es incómoda. La mayoría de webs de pymes en EE.UU. navega sin HSTS fuerte, sin CSP real y con banners de servidor que regalan la versión. En un entorno donde, según un estudio de IBM recogido por CNBC, 1 de cada 4 brechas entre marzo de 2025 y febrero de 2026 ya era habilitada por IA, un 56% más que un año antes, la superficie de ataque de la pyme promedio es mayor de lo que su dueño cree.
Para un founder, el mensaje es doble: si tu producto toca al segmento SMB, los headers son una oportunidad de producto. Si tu propio sitio falla esta auditoría, esta semana es buen momento para correr el check, desplegar HSTS en fases y añadir nosniff y clickjacking. Es trabajo de un día, y el ROI en reducción de superficie es inmediato.
Fuentes
- Security Headers on Directory-Listed U.S. Local-Business Websites — RackCrunch
- Data breach notices have already blown past last year’s total — and AI is playing a growing role — CNBC, 14 de agosto de 2026
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













