{"timestamp":"2026-10-06T05:47:14.059Z","overallScore":100,"securityGrade":"A+","checkedHeaders":[{"key":"Content-Security-Policy","value":"default-src 'self'; script-src 'self' 'unsafe-eval' 'unsafe-inline'; style-src 'self' 'unsafe-inline' https://fonts.googleapis.com; img-src 'self' blob: data: https:; font-src 'self' https://fonts.gstatic.com data:; connect-src 'self' https://api.stripe.com; object-src 'none'; frame-ancestors 'none';","category":"CSP","status":"ACTIVE_SECURE","rfcOrStandard":"W3C CSP Level 3","eCommerceImpact":"Restringe la carga de scripts, estilos e imágenes no autorizados. Impide que un atacante inyecte scripts de exfiltración de tarjetas de crédito o credenciales de escrow en las vistas de pedidos."},{"key":"X-Frame-Options","value":"DENY","category":"Framing","status":"ACTIVE_SECURE","rfcOrStandard":"RFC 7034","eCommerceImpact":"Bloquea la inclusión de ComMarket en etiquetas <iframe> externas. Evita ataques de clickjacking donde un sitio malicioso superpone un botón de compra invisible sobre la sesión del comprador."},{"key":"X-Content-Type-Options","value":"nosniff","category":"Content","status":"ACTIVE_SECURE","rfcOrStandard":"Fetch Spec / MIME Sniffing Standard","eCommerceImpact":"Fuerza al navegador a respetar estrictamente los MIME types declarados. Crítico para plataformas donde artistas suben archivos (.psd, .clip, .png), impidiendo que el navegador los ejecute como scripts si contienen código incrustado."},{"key":"Strict-Transport-Security","value":"max-age=63072000; includeSubDomains; preload","category":"Transport","status":"ACTIVE_SECURE","rfcOrStandard":"RFC 6797 (HSTS)","eCommerceImpact":"Fuerza a todos los clientes a comunicarse únicamente mediante HTTPS con cifrado TLS 1.3 durante dos años, protegiendo las solicitudes de comisiones y firmas criptográficas contra ataques Man-In-The-Middle y SSL stripping."},{"key":"Referrer-Policy","value":"strict-origin-when-cross-origin","category":"Privacy","status":"ACTIVE_SECURE","rfcOrStandard":"W3C Referrer Policy","eCommerceImpact":"Protege la privacidad transaccional impidiendo que URLs internas que contienen IDs de pedidos o tokens de sesión temporales se envíen a servidores de terceros cuando el usuario sigue un enlace externo."},{"key":"Permissions-Policy","value":"camera=(), microphone=(), geolocation=(), payment=(self)","category":"Privacy","status":"ACTIVE_SECURE","rfcOrStandard":"W3C Feature Policy / Permissions Policy","eCommerceImpact":"Deshabilita el acceso no consentido a la cámara, micrófono y geolocalización, y autoriza el uso de la API de pagos del navegador (Payment Request API) únicamente en el origen propio de la plataforma."},{"key":"X-XSS-Protection","value":"1; mode=block","category":"CSP","status":"ACTIVE_SECURE","rfcOrStandard":"Legacy Filter Standard","eCommerceImpact":"Filtro de defensa en profundidad para navegadores legados que detiene de inmediato el renderizado de la página si se detecta un ataque de Cross-Site Scripting reflejado."},{"key":"Cross-Origin-Opener-Policy","value":"same-origin","category":"CORS","status":"ACTIVE_SECURE","rfcOrStandard":"HTML Spec - COOP","eCommerceImpact":"Aísla el contexto de navegación de nivel superior, impidiendo que ventanas emergentes o pestañas cruzadas accedan al objeto window de la sesión de compra o artista."},{"key":"Cross-Origin-Resource-Policy","value":"same-origin","category":"CORS","status":"ACTIVE_SECURE","rfcOrStandard":"Fetch Spec - CORP","eCommerceImpact":"Bloquea que otros sitios web lean recursos sensibles como bocetos no publicados, manifiestos C2PA o comprobantes fiscales de la plataforma."}],"environment":{"nodeEnv":"production","protocol":"https:","server":"Next.js App Router (Node.js/Edge)"}}