---
title: "¿Qué es X-Frame-Options? El factor SEO confirmado por Google que las auditorías ignoran"
description: "X-Frame-Options existe desde hace casi veinte años, pero sigue siendo relevante porque resuelve un problema específico. Cuando configuras este header correctamente, le dices al navegador que rechace cualquier intento de embebido no autorizado."
url: https://zythos.media/que-es-x-frame-options-el-factor-seo-confirmado-por-google-que-las-auditorias-ignoran/
date: 2026-06-23
modified: 2026-07-18
author: "Carlos Uhart"
image: https://zythos.media/wp-content/uploads/2026/06/X-Frame-Options.webp
categories: ["Blog"]
tags: ["Blog"]
type: post
lang: es
---

# ¿Qué es X-Frame-Options? El factor SEO confirmado por Google que las auditorías ignoran

X-Frame-Options es un header HTTP de respuesta que controla si un navegador puede renderizar tu página dentro de un frame, iframe, embed u object. Su función principal es prevenir ataques de clickjacking, pero Google confirma que también tiene implicaciones directas para SEO porque evita que otros sitios embeban tu contenido y compitan contigo con tus propias páginas.

La declaración proviene directamente de John Mueller, Search Advocate de Google, quien en una discusión en Reddit identificó este header como el único con relevancia SEO entre todos los headers de seguridad.

La razón es simple y es que si otro sitio puede embeber tu contenido en un iframe, puede presentar tu trabajo como propio, confundir usuarios y crear una ruta de abuso que diluye tu autoridad como fuente original.

## ¿Qué es X-Frame-Options?

X-Frame-Options existe desde hace casi veinte años, pero sigue siendo relevante porque resuelve un problema específico y es controlar qué sitios pueden incrustar tus páginas en frames. Cuando configuras este header correctamente, le dices al navegador que rechace cualquier intento de embebido no autorizado.

Esto importa para SEO porque el contenido embebido sin permiso puede aparecer en resultados de búsqueda compitiendo con tu página original. Google indexa contenido dentro de iframes y puede atribuirlo al sitio que lo embebe en lugar del sitio que lo creó. Proteger tu contenido de este abuso preserva la integridad de tu fuente y mantiene las señales de autoridad que sostienen tu visibilidad a largo plazo.

### 1. La declaración de John Mueller en Reddit

La pregunta original en Reddit venía de alguien realizando auditorías SEO técnicas y quería saber qué headers de seguridad debería incluir. Mencionó CSP, X-Frame-Options, X-Content-Type y Permissions-Policy como importantes, pero preguntó si había otros que debería considerar.

La respuesta de Mueller fue directa y específica:

> Los únicos headers de seguridad que podría imaginar que tienen un efecto en SEO son el bloqueo de iframing por otros sitios, ya sea con el antiguo header x-frame-options o con CSP frame-ancestors. De lo contrario, según mi entendimiento, los headers de seguridad se tratan más sobre, bueno, seguridad.

Esta declaración es significativa porque Mueller no dijo que todos los headers de seguridad importan para SEO. Aisló X-Frame-Options y su equivalente moderno, Content-Security-Policy frame-ancestors, como los únicos con impacto directo. El resto de headers de seguridad, aunque importantes para protección general, no afectan el ranking de manera directa.

### 2. Diferencia entre factor de ranking y protección de ranking

Es fundamental entender la distinción que Mueller hizo implícitamente. X-Frame-Options no es un factor de ranking en el sentido de que agregarlo no te hará subir posiciones mágicamente. Google no evalúa tu header X-Frame-Options al calcular dónde posicionar tu página.

Lo que X-Frame-Options hace es proteger las condiciones que permiten que tu visibilidad orgánica se mantenga estable. Previene el tipo de abusos que pueden erosionar silenciosamente tu rendimiento orgánico con el tiempo. Si tu contenido puede ser embebido libremente, pierdes control sobre cómo se experimenta, quién se beneficia de él y cómo Google atribuye la autoría.

Esto cae en la categoría de protección de ranking en lugar de factor de ranking. Los headers de seguridad ayudan a preservar las condiciones técnicas y reputacionales que permiten que la visibilidad orgánica se mantenga firme. No impulsan crecimiento, pero previenen declives causados por vulnerabilidades de seguridad.

## El problema del clickjacking y su impacto en SEO

Clickjacking es un tipo de ataque donde un sitio malicioso embebe tu página en un iframe transparente o invisible superpuesto sobre contenido aparentemente legítimo. El usuario cree que está interactuando con el sitio visible, pero en realidad está haciendo clic en elementos de tu página embebida.

Este ataque puede hacer que usuarios realicen acciones no deseadas en tu sitio: cambiar configuraciones de cuenta, realizar compras, compartir contenido o revelar información sensible. Desde una perspectiva de seguridad, es grave. Desde una perspectiva de SEO, las consecuencias son indirectas pero reales.

### 1. Cómo funciona un ataque de clickjacking

El atacante crea una página que parece inofensiva, tal vez un juego simple o una oferta atractiva. Superpone tu página en un iframe con opacidad cero o posicionada fuera de la vista. Cuando el usuario hace clic en lo que cree que es un botón del sitio visible, en realidad está interactuando con tu página embebida.

Por ejemplo, un atacante podría embeber tu página de configuración de cuenta y superponer un botón que diga «Ganar premio» sobre el botón real de «Eliminar cuenta». El usuario que hace clic pensando que reclama un premio está eliminando su cuenta en tu sitio. Este tipo de manipulación destruye la confianza del usuario y puede generar señales negativas de engagement.

### 2. Consecuencias indirectas en posicionamiento

Cuando tu sitio es vulnerable a clickjacking, varias cosas pueden salir mal que afectan SEO indirectamente. Los usuarios que experimentan comportamientos inesperados en tu sitio (porque están siendo manipulados a través de iframes embebidos) pueden abandonar rápidamente, aumentando tu tasa de rebote y reduciendo el tiempo en página.

Si los ataques de clickjacking llevan a usuarios a realizar acciones destructivas como eliminar contenido o cambiar configuraciones, puedes perder páginas valiosas o ver cambios no autorizados en tu sitio. Esto crea problemas de calidad que Google puede detectar.

Más importante aún, si tu contenido puede ser embebido libremente, otros sitios pueden presentarlo como propio. Esto crea contenido duplicado desde la perspectiva de Google, diluyendo la autoridad de tu página original. En casos extremos, sitios competidores podrían embeber tu contenido y rankear con él, robando tráfico que debería ir a tu fuente original.

La pérdida de confianza del usuario también tiene consecuencias. Si los navegadores empiezan a mostrar advertencias de seguridad sobre tu sitio, o si los usuarios reportan tu sitio como peligroso, tu engagement cae y Google puede reducir tu visibilidad. La seguridad web no es solo un problema técnico, es un componente de la experiencia de usuario que Google monitorea.

## DENY, SAMEORIGIN y ALLOW-FROM

X-Frame-Options acepta tres directivas principales que controlan el comportamiento de embebido. Cada una tiene casos de uso específicos y niveles de soporte diferentes en navegadores modernos.

### 1. ¿Cuándo usar DENY?

La directiva DENY bloquea completamente el embebido de tu página en cualquier frame, independientemente del origen. Ni siquiera tu propio sitio puede embeber tus páginas. Esta es la opción más restrictiva y segura.

Usa DENY cuando tus páginas no necesitan ser embebidas en absoluto. La mayoría de los sitios de contenido, blogs, páginas corporativas y ecommerce no tienen razón legítima para ser embebidos en iframes. Si no ofreces widgets, herramientas embebibles o contenido diseñado para incrustación externa, DENY es tu mejor opción.

La sintaxis es simple: X-Frame-Options: DENY. Esto le dice al navegador que rechace cualquier intento de renderizar la página en un frame, iframe, embed u object.

### 2. ¿Cuándo usar SAMEORIGIN?

La directiva SAMEORIGIN permite el embebido, pero solo si todos los frames ancestros tienen el mismo origen que la página misma. Esto significa que tu propio sitio puede embeber tus páginas, pero sitios externos no pueden.

Usa SAMEORIGIN cuando necesitas embeber tus propias páginas dentro de tu sitio. Por ejemplo, si tienes una aplicación web que usa iframes para cargar diferentes secciones, o si tienes modales que embeben contenido de tu propio dominio, SAMEORIGIN permite esto mientras bloquea el embebido externo.

La sintaxis es: X-Frame-Options: SAMEORIGIN. El navegador permitirá el embebido solo si el sitio que embebe tiene exactamente el mismo protocolo, dominio y puerto que la página embebida.

### ¿Por qué ALLOW-FROM está obsoleto?

La directiva ALLOW-FROM intentaba permitir embebido desde un origen específico que tú definieras. La sintaxis era X-Frame-Options: ALLOW-FROM https://ejemplo.com. El problema es que esta directiva nunca tuvo soporte universal y los navegadores modernos la ignoran completamente.

Cuando un navegador moderno encuentra un header X-Frame-Options con la directiva ALLOW-FROM, ignora el header por completo. Esto significa que tu página queda completamente abierta a embebido, que es exactamente lo opuesto a lo que intentabas lograr.

Si necesitas permitir embebido desde dominios específicos, debes usar Content-Security-Policy con la directiva frame-ancestors en lugar de X-Frame-Options ALLOW-FROM. CSP frame-ancestors ofrece control granular sobre qué orígenes pueden embeber tu contenido y tiene soporte universal en navegadores modernos.

[Solicita tu evaluación gratuita](https://zythos.media/#wpforms-1496)

## La alternativa moderna

Content-Security-Policy (CSP) es un header de seguridad más poderoso y flexible que X-Frame-Options. La directiva frame-ancestors` dentro de CSP reemplaza la funcionalidad de X-Frame-Options y ofrece capacidades adicionales.

Mientras X-Frame-Options solo permite tres opciones básicas (DENY, SAMEORIGIN, ALLOW-FROM obsoleto), CSP frame-ancestors permite especificar múltiples orígenes, usar wildcards y definir políticas complejas. Puedes permitir embebido desde tu propio dominio más tres dominios de socios específicos, por ejemplo.

### 1. Ventajas sobre X-Frame-Options

CSP frame-ancestors ofrece varias ventajas sobre X-Frame-Options. Primero, permite múltiples orígenes en una sola directiva. Puedes escribir Content-Security-Policy: frame-ancestors ‘self’ https://socio1.com https://socio2.com para permitir embebido desde tu sitio y dos socios específicos.

Segundo, CSP frame-ancestors soporta wildcards y expresiones más flexibles. Puedes permitir todos los subdominios de un dominio `*.ejemplo.com` o usar esquemas específicos.

Tercero, CSP es el estándar moderno recomendado por MDN y W3C. X-Frame-Options es una tecnología legacy que CSP reemplaza. Aunque X-Frame-Options todavía tiene soporte amplio, la dirección del ecosistema web es hacia CSP.

Cuarto, CSP frame-ancestors resuelve el problema de ALLOW-FROM obsoleto. Mientras los navegadores ignoran ALLOW-FROM en X-Frame-Options, respetan frame-ancestors en CSP.

### 2. Implementación conjunta recomendada

Aunque CSP frame-ancestors es superior, la recomendación actual es implementar ambos headers juntos. Esto proporciona compatibilidad con navegadores legacy que soportan X-Frame-Options pero no CSP completo.

La estrategia es configurar CSP frame-ancestors con tu política deseada y luego configurar X-Frame-Options con la opción más restrictiva que CSP permite. Los navegadores modernos que soportan CSP usarán frame-ancestors. Los navegadores antiguos que solo soportan X-Frame-Options aplicarán la restricción más estricta.

Por ejemplo, si tu CSP frame-ancestors permite ‘self’ y dos dominios específicos, configura X-Frame-Options como DENY. Los navegadores modernos verán CSP y permitirán los tres orígenes. Los navegadores antiguos verán X-Frame-Options DENY y bloquearán todo embebido, que es más seguro que permitir todo accidentalmente.

## Cómo implementar X-Frame-Options en tu servidor

La implementación de X-Frame-Options depende de tu servidor web. La sintaxis varía entre Apache, Nginx, IIS y otros servidores, pero el concepto es el mismo: agregar el header a todas las respuestas HTTP.

### 1. Configuración en Apache

Para Apache, necesitas el módulo mod_headers habilitado. Agrega esta línea a la configuración de tu sitio, ya sea en el archivo de configuración principal, en un archivo .htaccess o en la configuración de virtual host:

Header always set X-Frame-Options «SAMEORIGIN»

La palabra clave «always» asegura que el header se envíe en todas las respuestas, incluyendo respuestas de error. Sin «always», el header podría omitirse en algunas respuestas.

Si quieres usar DENY en lugar de SAMEORIGIN, cambia la línea a:

Header always set X-Frame-Options «DENY»

Después de agregar la configuración, reinicia Apache para aplicar los cambios. Verifica que el header se esté enviando correctamente usando herramientas como SecurityHeaders.com o inspeccionando las respuestas HTTP en las herramientas de desarrollador de tu navegador.

### 2. Configuración en Nginx

Para Nginx, agrega esta línea a tu configuración http, server o location:

add_header X-Frame-Options «SAMEORIGIN» always;

Nuevamente, la palabra clave «always» asegura que el header se envíe en todas las respuestas. Sin ella, Nginx podría omitir el header en respuestas de error o redirecciones.

Para DENY, usa:

add_header X-Frame-Options «DENY» always;

Después de modificar la configuración de Nginx, prueba la configuración con nginx -t y luego recarga Nginx con nginx -s reload o reinicia el servicio.

### 3. Plugins de WordPress para headers de seguridad

Si usas WordPress y no quieres editar archivos de configuración del servidor manualmente, varios plugins pueden agregar headers de seguridad por ti. Según la investigación, estos plugins incluyen funcionalidad para agregar X-Frame-Options y otros headers de seguridad:

All in One SEO (AIOSEO) reconoce el valor de los headers de seguridad y ofrece funcionalidad para configurarlos. W3 Total Cache (W3TC), Really Simple Security y el popular plugin Redirection también pueden agregar headers de seguridad.

Sorprendentemente, ni Sucuri Security ni Wordfence ofrecen funcionalidad de headers de seguridad. AIOSEO aparentemente reconoce el valor de los headers de seguridad, por lo que es curioso que plugins SEO populares como Yoast SEO y Rank Math no los incluyan.

Si usas WordPress, revisa la documentación de tu plugin de seguridad o SEO para ver si ofrece configuración de headers. Si no, puedes usar un plugin dedicado de seguridad o agregar los headers manualmente en el archivo .htaccess si tu hosting lo permite.

## X-Frame-Options en auditorías SEO técnicas

Las auditorías SEO técnicas tradicionales se centran en títulos, meta descripciones, enlaces internos, velocidad de página y estructura de contenido. Pero una auditoría completa debería incluir verificación de headers de seguridad, específicamente X-Frame-Options.

Como explicó Mueller, X-Frame-Options es el único header de seguridad con impacto SEO directo. Esto no significa que debas ignorar otros headers de seguridad, pero sí significa que X-Frame-Options debería estar en tu lista de verificación de [auditoría SEO](https://zythos.media/que-es-una-auditoria-seo-el-diagnostico-que-tu-web-necesita-y-por-que-no-deberias-ignorarlo/).

### 1. Herramientas para verificar headers

Varias herramientas gratuitas pueden verificar si tu sitio envía correctamente X-Frame-Options. SecurityHeaders.com es una opción popular que analiza tu sitio y te da una calificación basada en qué headers de seguridad estás enviando. Te muestra específicamente si X-Frame-Options está presente y qué valor tiene.

Las herramientas de desarrollador de tu navegador también pueden mostrar headers. En Chrome, Firefox o Safari, abre las herramientas de desarrollador, ve a la pestaña Network, recarga la página y haz clic en cualquier solicitud. Verás todos los headers de respuesta, incluyendo X-Frame-Options si está presente.

Para verificaciones masivas de múltiples páginas, herramientas de crawling como [Screaming Frog](https://zythos.media/screaming-frog-seo-spider-10-configuraciones-avanzadas-para-una-auditoria-tecnica/) pueden extraer headers de todas las páginas de tu sitio y reportar cuáles faltan X-Frame-Options.

### 2. Integración con Screaming Frog

Screaming Frog SEO Spider tiene detección integrada para el issue «Missing X-Frames-Options Header». Este issue se dispara cuando una URL no tiene el header X-Frame-Options con valor DENY o SAMEORIGIN.

Para analizar esto en Screaming Frog, ejecuta un crawl de tu sitio y luego ve a la pestaña «Security». Usa el filtro «Missing X-Frames-Options Header» para ver todas las URLs que no tienen este header configurado correctamente. Puedes exportar la lista completa usando el botón «Export».

Screaming Frog te permite ver exactamente qué URLs están faltando el header, lo que facilita priorizar correcciones. Si tienes miles de páginas, puedes enfocarte primero en las páginas más importantes: homepage, páginas de categorías principales, páginas de productos destacados y contenido de alto tráfico.

La documentación de Screaming Frog explica que este issue es importante porque el header X-Frame-Options instruye al navegador a no renderizar una página dentro de un frame, iframe, embed u object. Esto ayuda a evitar ataques de clickjacking donde tu contenido se muestra en otra página web controlada por un atacante.

## Preguntas frecuentes (FAQ)

### 1. ¿X-Frame-Options es un factor de ranking directo?

No. John Mueller de Google aclaró que X-Frame-Options no es un factor de ranking en el sentido de que agregarlo no mejorará tus posiciones directamente. Lo que hace es proteger tu contenido de ser embebido sin permiso, lo que previene problemas que pueden erosionar tu visibilidad orgánica con el tiempo. Es protección de ranking, no factor de ranking.

### 2. ¿Debería usar DENY o SAMEORIGIN**?**

Depende de si necesitas embeber tus propias páginas. Si tu sitio no usa iframes internamente para cargar contenido de tu propio dominio, usa DENY. Es la opción más restrictiva y segura. Si necesitas embeber tus propias páginas (por ejemplo, en modales o aplicaciones web que usan iframes), usa SAMEORIGIN para permitir embebido propio mientras bloqueas embebido externo.

### 3. ¿Qué pasa si no configuro X-Frame-Options?

Si no envías X-Frame-Options y no tienes CSP frame-ancestors configurado, los navegadores permitirán que cualquier sitio embeba tus páginas en iframes. Esto te hace vulnerable a ataques de clickjacking y permite que otros sitios presenten tu contenido como propio. Aunque no hay una penalización automática de Google, pierdes control sobre cómo se experimenta tu contenido.

### 4. ¿CSP frame-ancestors reemplaza completamente a X-Frame-Options**?**

Técnicamente sí, CSP frame-ancestors es el estándar moderno que reemplaza X-Frame-Options. Pero en la práctica, la recomendación es implementar ambos juntos para máxima compatibilidad. Los navegadores modernos usan CSP frame-ancestors. Los navegadores antiguos que no soportan CSP completo usarán X-Frame-Options. Configura CSP con tu política deseada y X-Frame-Options con la opción más restrictiva.

[Solicita tu evaluación gratuita](https://zythos.media/#wpforms-1496)

## 4. ¿Puedo configurar X-Frame-Options con una meta tag HTML?

No. X-Frame-Options solo funciona como header HTTP de respuesta. Configurar meta http-equiv=»X-Frame-Options» content=»deny» en tu HTML no tiene efecto. Los navegadores ignoran X-Frame-Options en meta tags. Debes configurarlo en el servidor web o usar un plugin que agregue el header HTTP correctamente.

### 5. ¿X-Frame-Options afecta cómo Google rastrea mi sitio?

No directamente. Googlebot puede rastrear tu sitio independientemente de X-Frame-Options. Lo que X-Frame-Options afecta es si otros sitios pueden embeber tu contenido en iframes. Si tu contenido es embebido y Google indexa ese contenido embebido, podría atribuirlo al sitio que lo embebe en lugar de a tu sitio original. X-Frame-Options previene esto bloqueando el embebido no autorizado.

## 6. ¿Necesito X-Frame-Options si ya tengo CSP frame-ancestors?

Para máxima compatibilidad, sí. Configura ambos. Los navegadores modernos que soportan CSP completo usarán frame-ancestors. Los navegadores antiguos que solo soportan X-Frame-Options aplicarán esa restricción. Si tu CSP frame-ancestors permite múltiples orígenes, configura X-Frame-Options como DENY para que los navegadores antiguos apliquen la restricción más estricta.

## Seguridad como fundamento de visibilidad

X-Frame-Options importa para SEO no porque sea un factor de ranking mágico que impulse tus posiciones, sino porque protege las condiciones que permiten que tu visibilidad orgánica se mantenga estable. Previene que otros sitios embeban tu contenido sin permiso, lo que preserva la integridad de tu fuente y mantiene las señales de autoridad que Google valora.

La declaración de John Mueller fue específica y deliberada: X-Frame-Options y CSP frame-ancestors son los únicos headers de seguridad con impacto SEO directo. El resto de headers de seguridad son importantes para protección general, pero no afectan el ranking de manera directa.

Implementar X-Frame-Options es straightforward. Elige DENY si no necesitas embebido propio, o SAMEORIGIN si lo necesitas. Configúralo en tu servidor web o usa un plugin de WordPress si no quieres editar archivos de configuración. Verifica que esté funcionando con herramientas como SecurityHeaders.com o Screaming Frog.

Más importante aún, entiende la diferencia entre factor de ranking y protección de ranking. X-Frame-Options no te hará rankear más alto por sí solo. Pero previene el tipo de abusos que pueden erosionar silenciosamente tu rendimiento orgánico con el tiempo. En un ecosistema donde la seguridad web es fundamental para la confianza del usuario y la integridad del contenido, proteger tu sitio de clickjacking y embebido no autorizado es parte de una estrategia SEO completa.

Tu próximo paso es auditar tu sitio para verificar si X-Frame-Options está configurado correctamente. Si no lo está, implementarlo toma minutos y previene problemas que pueden costarte mucho más tiempo resolver después. La seguridad no es solo un problema de TI, es un componente de tu estrategia de visibilidad orgánica.

## Contáctanos y solicita tu evaluación gratuita

Por favor, activa JavaScript en tu navegador para completar este formulario.Por favor, activa JavaScript en tu navegador para completar este formulario.Nombre *NombreApellidosCorreo electrónico *TeléfonoSeleccionar servicios

- Auditoría SEO & IA Search
- Redacción de contenidos
- Mantenimiento WordPress
- Artículos patrocinados
- Implementar Cloudflare
- Diseño web WordPress

servicios mensaje web

Sitio web (opcional)Comentario o mensaje
Quiero mi propuesta![Cargando](https://zythos.media/wp-content/plugins/wpforms/assets/images/submit-spin.svg)
