Puntuación de las herramientas
Hay tres herramientas que devuelven un número en lugar de una lista: la comprobación de correo electrónico, la comprobación de encabezados y el informe de red. Cada una de ellas pondera sus resultados, ya que una lista de comprobación que valore igual cada elemento que falte otorgaría a un sitio web sin Content-Security-Policy la misma puntuación que a uno sin Permissions-Policy. Esta página enumera todas las ponderaciones y explica por qué tienen el valor que tienen.
Seguridad del correo electrónico
Siete comprobaciones, 100 puntos. La autenticación determina si otra persona puede enviar correo en tu nombre, por lo que tiene la mayor ponderación. Le siguen el transporte y la generación de informes.
| Comprobación | Puntos | Por qué esa ponderación |
|---|---|---|
| DMARC | 25 | El único registro que indica al receptor qué hacer en caso de fallo, y el único que genera Reports |
| SPF | 20 | Especifica quiénes pueden enviar mensajes. Sin él, DMARC solo cuenta con la mitad de sus pruebas |
| DKIM | 20 | Firma el mensaje, por lo que este se conserva al reenviarlo, a diferencia de lo que ocurre con SPF |
| DNSSEC | 15 | Protege los registros anteriores para que nadie más pueda responder en su nombre |
| MTA-STS | 12 | Evita la conversión a texto sin cifrar, pero solo para los remitentes que lo admiten |
| TLS-RPT | 8 | Reports de fallos de transporte. Es útil, pero por sí solo no cambia nada |
| BIMI | 0 | Un logotipo. No cambia en nada la fiabilidad de un mensaje |
BIMI obtiene una puntuación de cero por diseño. Se comprueba y se notifica porque conviene
conocer si un registro BIMI está dañado, y porque merece la pena indicar sus requisitos previos: necesita DMARC en
p=quarantine o p=reject para que tenga algún efecto. Lo que no hace
es aumentar la seguridad de un dominio, por lo que no influye en la puntuación.
Solo cuentan las comprobaciones realmente solicitadas. Al desmarcar una, se elimina del cálculo en lugar de puntuarla con un cero; por eso, una ejecución con tres comprobaciones puede alcanzar aún los 100. La puntuación es la proporción de puntos disponibles, no un recuento de marcas verdes.
Security Headers HTTP
Siete hallazgos puntuados, ponderados en función de lo que cada encabezado evita, en lugar de por lo fácil que sea configurarlo.
| Hallazgo | Ponderación | Evita |
|---|---|---|
| Content-Security-Policy | 25 | La inyección de scripts, la clase con mayor alcance |
| Strict-Transport-Security | 20 | La primera solicitud HTTP sin cifrar en cada visita posterior |
| Protección contra el framing | 15 | Clickjacking, ya sea a través de frame-ancestors o X-Frame-Options |
| X-Content-Type-Options | 15 | Detección de MIME que convierte una subida en un script |
| Referrer-Policy | 10 | Filtración de rutas y cadenas de consulta a terceros |
| Permissions-Policy | 10 | Contenido incrustado que accede a la cámara, el micrófono o la ubicación |
| Divulgación de la versión | 5 | Indicación de la versión exacta en Server o X-Powered-By |
| Aislamiento entre orígenes | 0 | Notificado, pero no puntuado: COOP, COEP y CORP dependen de la situación |
Cómo se calcula la puntuación
Cada hallazgo obtiene entre 0 y 100 puntos por sí mismo, y luego se ponderan. Un hallazgo marcado como no aplicable queda excluido tanto del numerador como del denominador, por lo que ni ayuda ni perjudica:
score = sum(points x weight) / sum(100 x weight) x 100
Por eso un sitio web puede obtener una buena puntuación aunque le falte un encabezado, si el resto de aspectos son sólidos, y por eso un CSP perfecto no salva a un sitio web que no tiene nada más.
Hay tres hallazgos que no se reducen a una simple presencia o ausencia
-
max-age=0obtienen una puntuación peor que la ausencia de un encabezado HSTS. Es la forma documentada de desactivar HSTS: cada visitante vuelve a utilizar HTTP simple en su siguiente primera solicitud. Un sitio web que nunca ha enviado el encabezado, al menos, nunca ha hecho una promesa de la que ahora se esté retractando. -
frame-ancestorscuenta como protección contra marcos. Es el sustituto especificado para X-Frame-Options, por lo que un sitio web que lo configure correctamente no se penaliza por omitir el encabezado anterior. -
Una CSP se lee, no solo se detecta.
unsafe-inlineounsafe-evalen una directiva de script, o la ausencia dedefault-srcpara detectar las directivas que no se han nombrado, supone una penalización aunque el encabezado esté presente.
Cada hallazgo indica la directiva que hay que cambiar, en lugar de limitarse a mencionar el encabezado que falta. Véase «Security Headers ».
Clasificación de la red
El informe de red no puntúa, sino que clasifica. El recuento total de Reports por sí solo hace que cualquier gran proveedor de alojamiento parezca un delincuente: un proveedor con un millón de clientes siempre acumulará más reports que un rango de diez direcciones, y eso no dice nada sobre cómo se gestiona.
Por lo tanto, se asignan tres cifras a cada una de las demás redes de los datos:
| Cifra | Lo que distingue |
|---|---|
| Direcciones conocidas aquí | El tamaño de la presencia de la red en los datos |
| Reports por dirección | Un gran proveedor frente a uno muy activo |
| Total de informes | Solo en contexto, se deduce de los dos primeros |
La diferencia entre las dos primeras posiciones es el resultado. Un gran proveedor ocupa un lugar alto en el número de direcciones y bajo en el número de Reports por dirección. Una red concentrada hace lo contrario, y ese es el patrón que merece la pena tener en cuenta: bloquear un rango completo es una decisión que la segunda cifra respalda y la primera no.
Cómo se calcula el percentil
Se agrupan todas las redes con al menos un informe y sin entrada en la Whitelist, se ordenan las tres cifras y se almacena una escala de 101 niveles, desde el percentil 0 hasta el 100. A continuación, una consulta sitúa a la red en esa escala. La escala se reconstruye una vez al día y es compartida por todas las solicitudes, por lo que una sola consulta nunca escanea la tabla de direcciones.
Las direcciones incluidas en la Whitelist quedan totalmente excluidas de la clasificación. De lo contrario, harían que la distribución se acercara a cero y que todas las redes normales parecieran peores de lo que son.
Lo que no significa una clasificación alta
Dos de las redes más densas de los datos son servicios de escaneo. Generan Reports porque escanean Internet a propósito, no porque estén comprometidas. Los Reports por dirección muestran dónde se concentra la actividad; para entender lo que significa, sigue siendo necesario el contexto del operador. Lo mismo se aplica a los proveedores de acceso a Internet (ISP) para consumidores que utilizan NAT de nivel de operador, donde una sola dirección transporta el tráfico de muchos suscriptores.
Véase el informe ASN. Para conocer la puntuación de una única dirección, que utiliza una aritmética totalmente diferente, véase «Confidence Score».
Última actualización: · Mantenido por el equipo de ReportedIP