Un estudio de 2026 realizado por RACKCRUNCH analiza la configuración de cabeceras de seguridad en 7.040 sitios web de negocios locales estadounidenses listados en directorios públicos. La investigación, que utilizó el directorio Curlie como muestra, reveló que solo el 43,8% de los sitios que respondieron con un código HTTP 200 implementaron el encabezado HSTS (HTTP Strict Transport Security). De estos, solo el 12,3% cumplió con los criterios más estrictos de HSTS, incluyendo la inclusión de subdominios, una medida que solo el 45% de los casos pasados cubría correctamente.
El análisis destaca una adopción generalizada de medidas básicas pero insuficientes. El 39,7% de los sitios envió el encabezado X-Content-Type-Options: nosniff, mientras que el 31,2% implementó protección contra clickjacking. Sin embargo, el 86,6% de los sitios no envió ninguna política de Referrer-Policy, confiando en los valores predeterminados de los navegadores modernos. Además, el 20,5% de los sitios expuso información de versión de su servidor, lo que facilita la reconocimiento dirigido a versiones específicas, aunque se considera de baja severidad.
El estudio cuestiona la eficacia de la Política de Contenido de Seguridad (CSP). Aunque el 21,2% de los sitios envió una CSP en modo de ejecución, la mayoría de las políticas eran reglas de enmarcado (frame-ancestors) o actualizaciones de contenido mixto, sin directivas de script. El informe concluye que, aunque la adopción de medidas básicas es mayor de lo esperado, la falta de implementación robusta de HSTS y CSP limita la protección real de estos sitios, que suelen carecer de personal dedicado a la seguridad web.
