Mastodon Mastodon Mastodon Mastodon

HTTP

Actualizado: · CyberSecureFox Editorial Team

HTTP (Hypertext Transfer Protocol) es el protocolo de aplicación que usan navegadores, apps y servidores para pedir y entregar páginas web, archivos y datos de API.

Cómo funciona HTTP

HTTP es un protocolo de petición y respuesta. El cliente envía una petición con un método (GET, POST, PUT, DELETE y otros), una URL y cabeceras; el servidor responde con un código de estado (200 OK, 301 redirección, 404 no encontrado, 500 error del servidor), cabeceras y un cuerpo. HTTP es sin estado: cada petición es independiente, por eso se usan cookies y tokens para mantener la sesión iniciada.

  • HTTP/1.1: basado en texto, aún muy usado (RFC 9112);
  • HTTP/2: binario, muchas peticiones por una sola conexión (RFC 9113);
  • HTTP/3: funciona sobre QUIC en UDP para conexiones más rápidas (RFC 9114).

HTTPS es HTTP dentro de una conexión TLS cifrada, autenticada con un certificado de una autoridad de certificación.

Por qué HTTP importa para la seguridad

El HTTP sin cifrar viaja en claro, así que cualquiera en la misma red, por ejemplo en una wifi pública, puede leerlo o modificarlo. Por eso los navegadores marcan los sitios HTTP como «No seguro» y los grandes sitios usan solo HTTPS. El propio HTTP también es superficie de ataque:

  • request smuggling y ataques de desincronización entre proxies y servidores;
  • inyección de cabeceras, redirecciones abiertas y robo de cookies;
  • trucos de denegación de servicio como el ataque HTTP/2 Rapid Reset (2023), que permitió ataques DDoS de tamaño récord.

Buenas prácticas

  • Sirve todos los sitios por HTTPS y activa HSTS para que los navegadores nunca vuelvan a HTTP.
  • Configura cabeceras de seguridad: Content-Security-Policy, X-Content-Type-Options y cookies Secure y HttpOnly.
  • Mantén actualizados los servidores web, proxies y CDN.
Sinónimos:
Protocolo de transferencia de hipertexto, HyperText Transfer Protocol