0Pricing
Cyber Security Academy · Lección

Conceptos básicos de HTTP y HTTPS

Comprenda la estructura de solicitud y respuesta, el handshake de TLS y por qué HTTPS es importante para la seguridad.

Conceptos básicos de HTTP y HTTPS es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué es HTTP?

HTTP (Hypertext Transfer Protocol) es la base de la comunicación web. Define cómo los navegadores solicitan recursos a los servidores y cómo responden estos. HTTP no tiene estado: cada solicitud es independiente.

Estructura de una solicitud HTTP

Una solicitud HTTP tiene:

  • Método: GET, POST, PUT, DELETE, PATCH, OPTIONS
  • URL: la ruta del recurso
  • Encabezados: metadatos (Content-Type, Authorization, User-Agent)
  • Cuerpo: datos enviados con solicitudes POST/PUT
GET /api/users HTTP/1.1
Host: example.com
Authorization: Bearer eyJhbGc...

Estructura de una respuesta HTTP

Una respuesta HTTP incluye:

  • Código de estado: 200 OK, 301 Redirect, 401 Unauthorized, 403 Forbidden, 404 Not Found, 500 Server Error
  • Encabezados: Content-Type, Set-Cookie y encabezados CORS
  • Cuerpo: HTML, JSON u otro contenido

Métodos HTTP y seguridad

Métodos HTTP y sus implicaciones de seguridad:

  • GET: debería ser de solo lectura; los parámetros de la URL se registran en logs
  • POST: envía datos en el cuerpo; no es seguro por sí mismo
  • PUT/DELETE: deben estar protegidos mediante autenticación
  • OPTIONS: revela los métodos permitidos y puede poner de manifiesto una configuración incorrecta

Qué añade HTTPS

HTTPS = HTTP + cifrado TLS. Proporciona:

  • Cifrado: los datos en tránsito están cifrados (confidencialidad)
  • Integridad: la manipulación se detecta mediante MAC
  • Autenticación: la identidad del servidor se verifica mediante un certificado

Sin HTTPS, todos los datos, incluidas las contraseñas y los tokens de sesión, son visibles para quienes escuchan el tráfico de la red.

Descripción general del handshake de TLS

Al conectarse a un sitio HTTPS:

  1. El cliente envía los conjuntos de cifrado compatibles
  2. El servidor envía el certificado y el cifrado elegido
  3. El cliente verifica el certificado con las autoridades de certificación de confianza
  4. El intercambio de claves establece una clave de sesión compartida
  5. Comienza la comunicación cifrada

Encabezados de seguridad HTTP

Encabezados de respuesta importantes para la seguridad:

  • Strict-Transport-Security (HSTS) — obliga a usar HTTPS
  • Content-Security-Policy (CSP) — controla qué recursos se cargan
  • X-Frame-Options — evita el clickjacking
  • X-Content-Type-Options — evita la detección incorrecta del tipo MIME

Cookies y sesiones

HTTP no tiene estado, por lo que las sesiones se rastrean mediante cookies. Atributos seguros de las cookies:

  • HttpOnly — no se puede acceder a ellas mediante JavaScript (evita su robo mediante XSS)
  • Secure — solo se envían mediante HTTPS
  • SameSite=Strict/Lax — evita ataques CSRF

HTTPS no implica seguridad

HTTPS solo cifra el canal, no el contenido. Un sitio de phishing puede usar HTTPS (el icono del candado) mientras aloja contenido malicioso. HTTPS confirma la identidad del servidor, no que el servidor sea confiable.

HTTP/2 y HTTP/3

Las versiones modernas de HTTP mejoran el rendimiento:

  • HTTP/2 — multiplexación, compresión de encabezados y server push mediante TLS
  • HTTP/3 — utiliza QUIC (basado en UDP) para reducir la latencia, especialmente en dispositivos móviles

Ambas requieren TLS. Las implicaciones de seguridad son similares a las de HTTP/1.1, pero la superficie de ataque cambia ligeramente.

Inspección del tráfico HTTP

Herramientas para analizar HTTP:

  • Burp Suite — intercepta y modifica solicitudes/respuestas
  • curl — envía solicitudes desde la línea de comandos
  • Wireshark — captura tráfico sin procesar (HTTP visible; HTTPS cifrado)
curl -v https://example.com
curl -X POST -H "Content-Type: application/json" -d '{"user":"test"}' https://api.example.com/login

Comprobación rápida: HTTP y HTTPS

¿Qué atributo de las cookies HTTP impide que JavaScript acceda a la cookie y la protege contra el robo mediante XSS?

Resumen de la lección

HTTP es la base de la comunicación web. HTTPS añade cifrado TLS, integridad y autenticación del servidor. Los encabezados de seguridad refuerzan las aplicaciones web. Las cookies deben tener los atributos HttpOnly, Secure y SameSite. Recuerde: HTTPS cifra el canal, pero no garantiza que un sitio sea confiable.

Preguntas frecuentes

¿La lección «Conceptos básicos de HTTP y HTTPS» es gratis?

Sí — el texto completo de «Conceptos básicos de HTTP y HTTPS» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Conceptos básicos de HTTP y HTTPS»?

Comprenda la estructura de solicitud y respuesta, el handshake de TLS y por qué HTTPS es importante para la seguridad. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Conceptos básicos de HTTP y HTTPS»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Direccionamiento IP y subredes
  2. TCP frente a UDP: cuándo se utiliza cada uno
  3. DNS: cómo se resuelven los dominios en IP
  4. Conceptos básicos de HTTP y HTTPS
← Volver a Cyber Security Academy