RFC base de la semántica HTTP: métodos, códigos, campos y representación.
Redes, web y ciberseguridad
HTTP/S de base a pro
Aprende cuándo HTTP viaja claro, cuándo HTTPS protege y qué señales revisar.
Recorre origen, DNS, conexión, certificado, ALPN, cabeceras, caché y políticas.
La versión actual está definida por RFC 9846 y protege HTTPS moderno.
Una política del servidor que fuerza HTTPS en visitas futuras del navegador.
Ecosistema conceptual
El mapa de HTTP/S
Haz clic en cada nodo para ver su papel dentro de una navegación real. El mapa separa semántica HTTP, transporte, TLS, certificados, políticas del navegador e intermediarios.
Simulador paso a paso
De URL a respuesta
Avanza por la vida de una petición: desde escribir una URL hasta recibir una respuesta HTTP cifrada y cacheable según sus cabeceras.
Anatomía técnica
Qué cambia con HTTPS
HTTP no desaparece cuando aparece HTTPS. Lo que cambia es el canal: se añade autenticación del servidor, confidencialidad, integridad y negociación del protocolo de aplicación.
Laboratorio local
Analiza un perfil web
Introduce una URL, el estado TLS observado y un bloque de cabeceras. El análisis es local en el navegador y ayuda a razonar sobre configuración HTTPS, cookies, caché, CORS y políticas.
Checklist de seguridad
Señales que importan
Marca las señales observadas en una web, proxy o captura. La puntuación prioriza riesgos de confidencialidad, identidad, downgrade, cookies y exposición de datos.
Quiz autocorregido
Comprueba tu criterio
Preguntas cortas con explicación inmediata para consolidar diferencias entre HTTP, HTTPS, TLS, certificados, ALPN, HSTS, caché y cabeceras críticas.
Guía rápida
Repaso operativo
Resumen de estudio para pasar de leer una URL a evaluar un despliegue web con mentalidad de redes, sistemas y seguridad.
1. Identifica el origen
- Esquema, host y puerto definen el origen de seguridad.
- HTTP usa normalmente 80 y HTTPS usa normalmente 443.
- Un cambio de esquema cambia garantías y políticas.
2. Comprueba TLS
- TLS 1.3 reduce latencia y elimina algoritmos antiguos.
- El certificado debe coincidir con el nombre DNS.
- No aceptes errores de certificado en producción.
3. Lee HTTP
- Método, ruta, estado y campos explican intención y resultado.
- GET debe ser seguro; PUT y DELETE suelen ser idempotentes.
- Los códigos 2xx, 3xx, 4xx y 5xx cuentan historias distintas.
4. Evalúa cabeceras
- HSTS, CSP, cookies, caché y CORS cambian el riesgo real.
- Cache-Control manda sobre almacenamiento de respuestas sensibles.
- Alt-Svc puede anunciar HTTP/3 sobre QUIC.
5. Busca downgrade
- Redirecciones a http:// rompen confidencialidad.
- Contenido mixto carga subrecursos sin la misma protección.
- HSTS mitiga ataques de primera conexión cuando ya está aprendido.
6. Piensa en capas
- TCP transporta HTTP/1.1 y HTTP/2 habituales.
- QUIC transporta HTTP/3 y ya integra TLS 1.3.
- Proxies, CDNs y cachés también pueden modificar observabilidad.
Fuentes primarias
RFC y registros oficiales
Filtra por tema para estudiar desde las especificaciones base. Las fuentes priorizan RFC, IANA y documentación técnica oficial.
Glosario esencial
Términos de campo
Conceptos que conviene tener claros al leer trazas, configurar servidores, revisar cabeceras o explicar por qué HTTPS no es solo un candado.
Origen
Combinación de esquema, host y puerto que el navegador usa como frontera de seguridad.
ALPN
Extensión TLS que permite negociar HTTP/1.1, HTTP/2 u otros protocolos de aplicación durante el handshake.
HSTS
Política que indica al navegador que acceda a un host solo mediante HTTPS durante un tiempo definido.
Contenido mixto
Subrecursos cargados por HTTP dentro de una página HTTPS, lo que puede degradar la protección.
Autoridad certificadora
Entidad que firma certificados para que el cliente pueda validar la identidad del servicio.
QUIC
Transporte sobre UDP usado por HTTP/3, con TLS 1.3 integrado en el establecimiento de conexión.