Configuración de Cabeceras de Seguridad Web
Las cabeceras HTTP de seguridad protegen tu sitio contra ataques comunes, pero una configuración incorrecta puede bloquear los scripts de AdSense. La configuración correcta para cada cabecera crítica:
Content-Security-Policy (CSP)
Content-Security-Policy:
default-src 'self';
script-src 'self' 'unsafe-inline' 'unsafe-eval'
https://pagead2.googlesyndication.com
https://adservice.google.com
https://www.googletagservices.com;
frame-src 'self'
https://googleads.g.doubleclick.net
https://tpc.googlesyndication.com;
X-Frame-Options
X-Frame-Options: SAMEORIGIN
# NUNCA uses DENY si tienes AdSense
Protección Contra Ataques de Clics Inválidos
Los ataques de clics inválidos (click bombing) ocurren cuando un competidor genera clics masivos en tus anuncios para provocar la suspensión de tu cuenta. Defensas recomendadas:
- Monitorización con GA4: Configura alertas para picos de CTR anormales (>10% en una hora).
- Rate limiting en el servidor: Bloquea IPs con demasiadas peticiones en poco tiempo.
- Reporte proactivo a Google: Si detectas un ataque, reporta antes de que Google te penalice.
- Herramientas anti-fraude: Cloudflare Bot Management, Wordfence (WordPress), CHEQ.
Auditoría Regular de la Salud de la Cuenta
- Revisar el Centro de Políticas de AdSense para verificar que no hay violaciones activas.
- Comprobar que el certificado SSL está vigente y no ha caducado.
- Verificar que el archivo ads.txt está correctamente configurado y accesible.
- Analizar los informes de tráfico inválido en AdSense.
- Ejecutar una auditoría de rendimiento con PageSpeed Insights.
- Revisar que la CMP de consentimiento de cookies funciona correctamente.