Loading...

Seguridad · 6 min de lectura

Protección hotlink: evita que otros sitios usen tu ancho de banda

El hotlinking ocurre cuando otro sitio incrusta tus imágenes o archivos por URL, de modo que sus visitantes descargan desde tus servidores — tú pagas el ancho de banda, ellos se quedan el contenido. Un hilo popular de un foro que incruste tu foto de producto puede convertirse en silencio en una parte significativa de tu factura de tráfico. La protección es un control pequeño y dirigido: comprobar quién pide, servir a tus propias páginas y a los socios permitidos, rechazar el resto. Esta guía explica cómo funciona, sus límites honestos y cómo activarla sin romper lo que sí quieres que funcione.

Updated

Protección hotlink: evita que otros sitios usen tu ancho de banda

Qué es el hotlinking y cuánto cuesta

Cada imagen de tu sitio tiene una URL, y nada en HTML impide que otro sitio ponga esa URL en su propia etiqueta img. Cuando lo hace, cada visitante de su página descarga el archivo desde tu infraestructura: su experiencia de contenido, tu ancho de banda, tu factura de CDN. Lo mismo aplica a PDFs, fuentes, archivos de vídeo — cualquier cosa direccionable.

El perfil de coste es lo que lo hace traicionero. Un embed no cuesta nada perceptible; un post popular de foro, una página agregadora viral o un sitio construido por un scraper que incruste cientos de tus imágenes no se anuncia — simplemente aparece como tráfico que no puedes casar con tus propias páginas. Si tus analíticas muestran peticiones de medios significativas con referrers ajenos, estás financiando el sitio de otro.

Cómo funciona la protección basada en Referer

Los navegadores adjuntan una cabecera Referer a las sub-peticiones: cuando una página carga una imagen, la petición lleva la dirección de la página. La protección hotlink la lee en el edge y aplica una política simple — si la página que pide pertenece a tus propios dominios (o a socios que permites), sirve; si pertenece a otro lugar, rechaza.

El rechazo ocurre en el edge, antes de que tu origen vea nada, así que el ancho de banda robado se detiene de inmediato. Algunos sitios sirven un pequeño placeholder de "imagen alojada por…" en lugar de un bloqueo directo, lo que convierte el robo en publicidad gratuita — un truco simpático, pero el rechazo simple es el estándar y el valor por defecto más sencillo.

Los límites honestos: qué NO protege esto

El Referer lo suministra el cliente. Un script puede falsificarlo, una extensión de privacidad puede eliminarlo, y algunos contextos legítimos no envían ninguno. Así que sé preciso sobre lo que es la protección hotlink: un control de costes que detiene el caso abrumadoramente común — el embed casual por parte de otros sitios web — no un mecanismo de control de acceso.

De ahí siguen dos consecuencias. Primera, decide qué hacer con los referers VACÍOS: si los bloqueas, rompes a los visitantes con herramientas de privacidad estrictas, las aperturas de enlace directo y algunos lectores de feeds; si los permites, un scraper decidido puede colarse sin enviar ninguno. La mayoría de los sitios permite el vacío y acepta el hueco. Segunda, cualquier cosa que deba ser genuinamente privada — descargas de pago, documentos de usuarios — necesita autenticación real o URLs firmadas con caducidad, que es otra funcionalidad resolviendo otro problema.

Actívala sin romper los usos legítimos

Protección hotlink: evita que otros sitios usen tu ancho de banda — Actívala sin romper los usos legítimos
Security por regla: reglas de IP, rate limiting y protección hotlink.

El modo de fallo de la protección hotlink es bloquear de más: las imágenes de tu newsletter en clientes de correo, tus páginas guardadas en apps de leer-después, un sitio socio que sí quieres que te incruste. Así que delimítala deliberadamente.

En cdn.com.tr el control vive en la regla de entrega: una whitelist o blacklist de hotlink por regla, gestionada en el panel junto a los ajustes de caché y seguridad de esa misma regla. Esa ubicación es la clave — aplícala a la regla que casa con tus rutas de medios, lista tus propios dominios (incluido www y los subdominios que incrustan legítimamente), añade socios según haga falta, y deja tu regla de HTML intacta. Después prueba los tres casos antes de darlo por hecho: tu propia página sigue renderizando sus imágenes, un referer ajeno se rechaza, y una apertura directa en pestaña nueva se comporta como elegiste para los referers vacíos.

Verifica los tres casos con curl

# your own page as referer — must serve
curl -s -o /dev/null -w '%{http_code}\n' -e 'https://www.example.com/page' https://cdn.example.com/img/product.jpg

# foreign referer — must be refused
curl -s -o /dev/null -w '%{http_code}\n' -e 'https://other-site.com/thread' https://cdn.example.com/img/product.jpg

# no referer — whichever you chose, verify it is deliberate
curl -s -o /dev/null -w '%{http_code}\n' https://cdn.example.com/img/product.jpg

Preguntas frecuentes

¿La protección hotlink romperá Google Imágenes?

Puede, si bloqueas los referers vacíos y los de los buscadores — y estar en la búsqueda de imágenes suele ser tráfico que quieres. Permite los referers de los buscadores (y normalmente los vacíos) salvo que tengas una razón concreta para no hacerlo.

¿Impide que la gente descargue y vuelva a subir mis imágenes?

No. La protección hotlink impide que tu INFRAESTRUCTURA sirva a su audiencia; no puede impedir la copia. La protección contra copia es una cuestión legal y de marcas de agua, no de ancho de banda.

¿Debería proteger todo o solo los medios?

Solo los medios, mediante la regla que casa con esas rutas. Proteger el HTML no tiene sentido (las páginas son precisamente lo que quieres que se visite), y el alcance por regla es justo lo que evita que el control rompa la navegación normal.

¿Y los archivos de pago o privados?

No con esta funcionalidad. Las comprobaciones de Referer disuaden el embed casual; para contenido con valor real usa autenticación o URLs firmadas con caducidad, de modo que poseer el enlace por sí solo no baste.