# Despliegue Seguro

Esta web ya incluye endurecimiento del lado cliente, pero para una proteccion real en produccion los headers deben enviarse desde el servidor.

## Archivos listos para usar

- `web.config`: para despliegue en IIS sobre Windows.
- `.htaccess`: para Apache con `mod_headers` y `mod_rewrite`.
- `nginx-security-headers.conf`: bloque reutilizable para Nginx.

## Headers incluidos

- `Content-Security-Policy`
- `Strict-Transport-Security`
- `X-Frame-Options`
- `X-Content-Type-Options`
- `Referrer-Policy`
- `Permissions-Policy`
- `Cross-Origin-Opener-Policy`
- `Cross-Origin-Resource-Policy`

## Recomendaciones

1. Publique la web solo por HTTPS.
2. Mantenga `Strict-Transport-Security` solo en entornos HTTPS reales.
3. Si usa proxy inverso o balanceador, aplique la redireccion a HTTPS en ese punto.
4. Verifique en el navegador, pestaña de red, que los headers salgan en la respuesta del servidor.
5. Si cambia proveedores de fuentes, iconos o CDN, actualice tambien la `Content-Security-Policy`.

## Validacion sugerida

- Revisar headers con DevTools del navegador.
- Probar la URL en [securityheaders.com](https://securityheaders.com/).
- Validar la CSP con una navegacion completa por las vistas principales.
