49.7% de webs SMB falla 7 controles de seguridad HTTP

El dato que debería mover a cualquier founder con un sitio web

Casi la mitad —el 49.7%— de los 4.688 sitios web únicos de pequeñas empresas estadounidenses analizados por RackCrunch en septiembre de 2026 no cumplió ninguno de los siete controles básicos de cabeceras HTTP de seguridad definidos en su rúbrica. El intervalo de 95% de confianza del estudio sitúa la cifra entre 48.3% y 51.2%, lo que descarta que sea ruido estadístico.

Y cuando se añade un octavo criterio —la higiene de versión del banner del servidor— la curva sigue cayendo: el 11.2% no cumple ni uno solo. La mediana de adopción es 1 sobre 8; la media, 1.80.

El estudio se publicó el 24 de septiembre de 2026. Escaneó 7.040 filas extraídas al azar del directorio Curlie (sucesor humano-editado de DMOZ) en las categorías "Business and Economy" por localidad de EE.UU., tras deduplicar y filtrar respuestas usables. La base principal son 4.688 dominios únicos que devolvieron HTTP-200 en la segunda pasada del escaneo. Curlie es un directorio editado y tiende a negocios ya establecidos; no es una muestra perfecta del tejido SMB, pero es el proxy más limpio disponible para hablar de la pyme de a pie: el plomero, el bufete, el concesionario, la pizzería.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Qué midió exactamente RackCrunch

La rúbrica evalúa siete criterios explícitos de cabeceras más uno de "higiene". Los siete principales:

  • HSTS en variante "fuerte": max-age de al menos un año + includeSubDomains, sobre el host final de la respuesta.
  • Content-Security-Policy con una directiva efectiva que restrinja scripts. Un CSP que solo bloquee frame-ancestors o fuerce HTTPS no cuenta.
  • Clickjacking mediante X-Frame-Options con valor restrictivo reconocido, o frame-ancestors en CSP.
  • X-Content-Type-Options: nosniff.
  • Referrer-Policy con un valor seguro declarado explícitamente.
  • Permissions-Policy con declaración explícita no comodín.
  • Cross-Origin-Opener-Policy con un valor reconocido no predeterminado.

Tres advertencias del propio estudio que conviene tener en mente antes de mirar los números:

  • Referrer-Policy ausente no cuenta como fallo: los navegadores modernos aplican strict-origin-when-cross-origin por defecto. Solo se penaliza cuando se declara un valor débil heredado como no-referrer-when-downgrade.
  • Permissions-Policy sigue siendo experimental y su soporte es desigual entre navegadores.
  • COOP same-origin puede romper flujos de login y pago con pop-ups. No siempre conviene activarlo.

Los números que duelen (y los que casi dan risa)

Sobre los 4.688 dominios únicos con HTTP-200, los hallazgos más relevantes del estudio de RackCrunch:

  • HSTS presente: 43.8% lo envía. Solo el 12.3% cumple el criterio "fuerte" (1 año + includeSubDomains).
  • CSP enforced: 21.2% lo declara. Pero solo 8 sitios únicos —el 0.17%— pasan la regla header-only para una directiva de scripts realmente restrictiva.
  • Clickjacking con valor reconocido: 31.2%.
  • X-Content-Type-Options: nosniff: 39.7%.
  • Referrer-Policy seguro declarado: 8.0%. El 86.6% ni siquiera lo define (aunque, como se dijo, eso no es tan grave).
  • Version-token disclosure (revela versión del servidor en Server, X-Powered-By o variantes ASP.NET): 20.5%. Para 27 sitios la única fuga era un X-AspNet-Version. Es una limpieza de severidad baja, pero indica descuido.

Y luego el suelo bajo todo: 1.398 de las 7.040 filas —el 19.9%— no dieron una respuesta HTTPS usable. 737 fallaron en TLS o conexión, 215 redirigían a HTTP plano, 204 expiraron por timeout y 192 tenían DNS que no resuelve. Casi 1 de cada 5 sitios ni siquiera responde HTTPS correctamente. No son headers: es disponibilidad y TLS básico, y ahí la pyme promedio también cojea.

El CSP que parece estar y no está

El hallazgo más contraintuitivo del estudio es el de Content-Security-Policy. Una primera versión del reporte decía que ~1 de cada 6 sitios "pasaba" CSP. Parecía decente. El análisis revisado desmontó la cifra:

  • El 21.2% envía un CSP enforced.
  • Pero las tres políticas exactas más comunes son:
  1. frame-ancestors 'self' (170 sitios) — anti-clickjacking, no anti-script.
  2. Default de Shopify: block-all-mixed-content; frame-ancestors 'none'; upgrade-insecure-requests; (167 sitios).
  3. upgrade-insecure-requests pelado (130 sitios).
  • Esas tres representan el 47.1% de los 992 sitios con CSP enforced. Ninguna tiene directiva de script.

De los 186 sitios cuya CSP sí restringe scripts, 172 todavía permiten 'unsafe-inline' para elementos <script> y 157 permiten 'unsafe-eval'. Tras descontar todo, ocho sitios únicos aprobaron la regla header-only. El propio estudio aclara que eso no demuestra que la política sea imbypassable ni que los nonces sean frescos —solo que la cabecera está bien escrita.

La plataforma manda: Shopify, GoDaddy builder y Cloudflare

El corte por etiqueta de servidor y hosting es lo más accionable para un founder. La tabla de RackCrunch muestra brechas enormes entre plataformas:

  • Shopify (168 sitios): el 100% tiene clickjacking reconocido y nosniff. Media de adopción 3.01 sobre 8 —la mejor. Ninguno pasa la regla de script-CSP, y ninguno tiene HSTS fuerte.
  • GoDaddy builder (86 sitios): el 100% tiene HSTS fuerte y clickjacking. Media de 2.00. Ninguno tiene nosniff.
  • Cloudflare-edge (1.357 sitios, el grupo más grande): media de 1.72; el 59.6% no pasa ninguno de los siete criterios. Tener Cloudflare delante no garantiza cabeceras duras detrás.
  • Apache (898 sitios): 71.0% no pasa ninguno; media 1.35.
  • Microsoft IIS (104): 72.1% no pasa ninguno; la media más baja, 0.58.
  • nginx (731): 49.8% no pasa ninguno; la mejor media del grupo de servidores "crudos", 1.80.

Mensaje práctico: lo que decides al elegir plataforma pesa más que cualquier checklist manual después. Shopify y GoDaddy builder vienen con un perfil razonable "de serie"; Apache e IIS necesitan configuración manual que la mayoría de las pymes simplemente nunca hace.

Por sector: ni las empresas de tecnología se salvan

El corte por categoría de directorio deja una observación incómoda:

  • Computers & Internet: 58.0% no cumple ninguno de los siete. Segundo peor sector, solo detrás de Legal Services (59.3%).
  • Real Estate: media de 1.49 sobre 8, la más baja del estudio. Solo 22.6% tiene clickjacking.
  • Shopping: 35.5% no pasa ninguno —el mejor sector—, con 33.3% de CSP enforced y 56.2% de nosniff. La diferencia se atribuye a los constructores hosted.

El estudio no atribuye causalidad (estar listado en una categoría técnica no prueba el expertise real del negocio), pero la observación es clara: el directorio técnico no correlaciona con headers decentes. Por estado, la brecha entre Nueva York (42.9% sin pasar ninguno) y Florida (56.2%) no sobrevive una corrección por comparaciones múltiples —el estudio evita hacer ranking estatal, y hace bien en evitarlo.

Qué significa esto para tu startup

Tres ideas operativas, cruzando el estudio de RackCrunch con lo que está pasando afuera:

  1. Si vendes a pymes, los headers son parte de tu producto, no un extra. Casi 1 de cada 5 webs ni siquiera responde HTTPS correctamente. Un servicio gestionado de cabeceras, o un panel que avise cuando falta HSTS fuerte, CSP o nosniff, es un wedge de venta claro en un mercado que lo está pidiendo: según el Identity Theft Resource Center, en el primer semestre de 2026 se reportaron 1.803 compromisos de datos (frente a 1.732 en el mismo periodo de 2025), con más de 471 millones de avisos a víctimas en seis meses, según recogió CNBC el 14 de agosto de 2026.

  2. Si tu propio sitio corre sobre plataforma hosted, audita qué te falta —no des por hecho que está todo. Shopify falla HSTS fuerte en el 100% de los sitios medidos; GoDaddy builder no tiene nosniff en ninguno. Son huecos que tu proveedor no va a cerrar por ti. Integra un check de cabeceras en tu CI (herramientas como SecurityHeaders.com o el verificador de RackCrunch) y te ahorras descubrirlos en producción.

  3. El CSP de "marketing" no protege —y es lo que tiene el 99% de la pyme que dice tener CSP. Si vas a invertir tiempo, empieza en Content-Security-Policy-Report-Only, lee la spec hasta entender script-src-elem, y termina en una política estricta basada en nonce o hash. Un CSP que solo dice frame-ancestors 'self' o upgrade-insecure-requests no te defiende de XSS.

Conclusión

El estudio de RackCrunch no mide "seguridad" en abstracto —mide adopción de un puñado de cabeceras HTTP bien definidas— y aun así la cifra es incómoda. La mayoría de webs de pymes en EE.UU. navega sin HSTS fuerte, sin CSP real y con banners de servidor que regalan la versión. En un entorno donde, según un estudio de IBM recogido por CNBC, 1 de cada 4 brechas entre marzo de 2025 y febrero de 2026 ya era habilitada por IA, un 56% más que un año antes, la superficie de ataque de la pyme promedio es mayor de lo que su dueño cree.

Para un founder, el mensaje es doble: si tu producto toca al segmento SMB, los headers son una oportunidad de producto. Si tu propio sitio falla esta auditoría, esta semana es buen momento para correr el check, desplegar HSTS en fases y añadir nosniff y clickjacking. Es trabajo de un día, y el ROI en reducción de superficie es inmediato.

Fuentes

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...