Redes, web y ciberseguridad

HTTP/S de base a pro

Aprende cuándo HTTP viaja claro, cuándo HTTPS protege y qué señales revisar.

Diagrama visual de una petición HTTP protegida por TLS, con navegador, certificado, proxy, caché y servidor de origen.
Modelo mental HTTP define mensajes. TLS protege el canal. HTTPS une ambos.

Recorre origen, DNS, conexión, certificado, ALPN, cabeceras, caché y políticas.

9110

RFC base de la semántica HTTP: métodos, códigos, campos y representación.

TLS 1.3

La versión actual está definida por RFC 9846 y protege HTTPS moderno.

HSTS

Una política del servidor que fuerza HTTPS en visitas futuras del navegador.

Ecosistema conceptual

El mapa de HTTP/S

Haz clic en cada nodo para ver su papel dentro de una navegación real. El mapa separa semántica HTTP, transporte, TLS, certificados, políticas del navegador e intermediarios.

Simulador paso a paso

De URL a respuesta

Avanza por la vida de una petición: desde escribir una URL hasta recibir una respuesta HTTP cifrada y cacheable según sus cabeceras.

Anatomía técnica

Qué cambia con HTTPS

HTTP no desaparece cuando aparece HTTPS. Lo que cambia es el canal: se añade autenticación del servidor, confidencialidad, integridad y negociación del protocolo de aplicación.

Laboratorio local

Analiza un perfil web

Introduce una URL, el estado TLS observado y un bloque de cabeceras. El análisis es local en el navegador y ayuda a razonar sobre configuración HTTPS, cookies, caché, CORS y políticas.

Checklist de seguridad

Señales que importan

Marca las señales observadas en una web, proxy o captura. La puntuación prioriza riesgos de confidencialidad, identidad, downgrade, cookies y exposición de datos.

Quiz autocorregido

Comprueba tu criterio

Preguntas cortas con explicación inmediata para consolidar diferencias entre HTTP, HTTPS, TLS, certificados, ALPN, HSTS, caché y cabeceras críticas.

Pregunta 1 de 8 0 aciertos

Guía rápida

Repaso operativo

Resumen de estudio para pasar de leer una URL a evaluar un despliegue web con mentalidad de redes, sistemas y seguridad.

1. Identifica el origen

  • Esquema, host y puerto definen el origen de seguridad.
  • HTTP usa normalmente 80 y HTTPS usa normalmente 443.
  • Un cambio de esquema cambia garantías y políticas.

2. Comprueba TLS

  • TLS 1.3 reduce latencia y elimina algoritmos antiguos.
  • El certificado debe coincidir con el nombre DNS.
  • No aceptes errores de certificado en producción.

3. Lee HTTP

  • Método, ruta, estado y campos explican intención y resultado.
  • GET debe ser seguro; PUT y DELETE suelen ser idempotentes.
  • Los códigos 2xx, 3xx, 4xx y 5xx cuentan historias distintas.

4. Evalúa cabeceras

  • HSTS, CSP, cookies, caché y CORS cambian el riesgo real.
  • Cache-Control manda sobre almacenamiento de respuestas sensibles.
  • Alt-Svc puede anunciar HTTP/3 sobre QUIC.

5. Busca downgrade

  • Redirecciones a http:// rompen confidencialidad.
  • Contenido mixto carga subrecursos sin la misma protección.
  • HSTS mitiga ataques de primera conexión cuando ya está aprendido.

6. Piensa en capas

  • TCP transporta HTTP/1.1 y HTTP/2 habituales.
  • QUIC transporta HTTP/3 y ya integra TLS 1.3.
  • Proxies, CDNs y cachés también pueden modificar observabilidad.

Fuentes primarias

RFC y registros oficiales

Filtra por tema para estudiar desde las especificaciones base. Las fuentes priorizan RFC, IANA y documentación técnica oficial.

Glosario esencial

Términos de campo

Conceptos que conviene tener claros al leer trazas, configurar servidores, revisar cabeceras o explicar por qué HTTPS no es solo un candado.

Origen

Combinación de esquema, host y puerto que el navegador usa como frontera de seguridad.

ALPN

Extensión TLS que permite negociar HTTP/1.1, HTTP/2 u otros protocolos de aplicación durante el handshake.

HSTS

Política que indica al navegador que acceda a un host solo mediante HTTPS durante un tiempo definido.

Contenido mixto

Subrecursos cargados por HTTP dentro de una página HTTPS, lo que puede degradar la protección.

Autoridad certificadora

Entidad que firma certificados para que el cliente pueda validar la identidad del servicio.

QUIC

Transporte sobre UDP usado por HTTP/3, con TLS 1.3 integrado en el establecimiento de conexión.