Verificador de Endpoints de API

La solicitud va directamente de tu navegador al endpoint, sin pasar por nuestro servidor. Se aplica CORS y se omiten las cookies. En el modo por pasos, los datos se guardan temporalmente en esta pestaña hasta que carga el paso 2 y después se eliminan del almacenamiento de sesión. El endpoint sigue recibiendo la URL, las cabeceras, el cuerpo y tu dirección IP.

Pega una URL HTTP o HTTPS y la herramienta envía una petición GET, HEAD, POST, PUT, PATCH o DELETE directamente desde tu navegador. Muestra el estado final, el tiempo hasta recibir las cabeceras, las cabeceras expuestas por CORS, la URL final tras una redirección y hasta 1 MiB del cuerpo. El endpoint debe permitir el origen de tu navegador mediante CORS para poder leer la respuesta.

Cómo comprobar un endpoint de API

  1. 1

    Ingresa la URL

    Incluye el esquema (http:// o https://). La herramienta sigue redirecciones por defecto.

  2. 2

    Elige el método HTTP

    GET es el predeterminado. Cambia a HEAD para una comprobación más ligera, o POST/PUT/PATCH con cuerpo para probar endpoints de escritura.

  3. 3

    Agrega encabezados si es necesario

    Se pueden establecer encabezados de Autorización, Aceptar, Content-Type y personalizados. Útil para probar autenticación con clave API o negociación de contenido.

  4. 4

    Revisa el resultado visible en el navegador

    Revisa el estado final, el tiempo, las cabeceras expuestas por CORS, la URL final tras una redirección y una vista previa del cuerpo limitada a 1 MiB.

Referencia de códigos de estado HTTP

Código Significado Acción
200 OK Éxito
201 Creado POST/PUT produjo un recurso
204 Sin Contenido Éxito sin cuerpo
301 Movido Permanentemente Seguir redirección, actualizar enlaces
302 Encontrado (redirección temporal) Seguir redirección
304 No Modificado Copia en caché aún válida
400 Solicitud Incorrecta Corrige la solicitud
401 No Autorizado Credenciales faltantes o inválidas
403 Prohibido Autenticado pero no permitido
404 No Encontrado URL incorrecta o recurso desaparecido
429 Demasiadas Solicitudes Retroceder, respetar límite de tasa
500 Error Interno del Servidor Error del servidor
502 Puerta de Enlace Incorrecta El servidor ascendente está caído
503 Servicio No Disponible Mantenimiento o sobrecarga
504 Tiempo de Espera de la Puerta de Enlace El servidor ascendente no respondió a tiempo

Referencias de tiempo de respuesta

Tiempo de respuesta Percepción
Menos de 100 ms Instantáneo
100-300 ms Rápido
300-1000 ms Aceptable
1-3 segundos Lento, los usuarios notan
Más de 3 segundos Conviene investigarlo en usos interactivos

Son franjas orientativas, no límites universales. Si la API tiene un SLA, compara varias muestras con sus objetivos p95 y p99 publicados.

Encabezados comunes que vale la pena inspeccionar

  • Content-Type, application/json; charset=utf-8 vs. text/html te dice lo que realmente estás obteniendo.
  • Cache-Control, max-age=3600, public vs. no-store determina si las cachés de CDN y navegador se activarán.
  • Access-Control-Allow-Origin, para depuración de CORS. Debe ser * o explícitamente el origen solicitante.
  • Strict-Transport-Security, La presencia de HSTS confirma la aplicación exclusiva de HTTPS.
  • X-RateLimit-Remaining, muchas APIs publican la cuota restante por respuesta.

Lo que una petición del navegador no puede revelar

  • Fetch sigue las redirecciones permitidas y muestra la URL final, pero no la cadena completa.
  • El navegador valida HTTPS, pero no expone a JavaScript el emisor, la caducidad ni la cadena del certificado.
  • CORS decide si esta página puede leer el estado, el cuerpo y la mayoría de cabeceras. Un error CORS no demuestra que la API esté caída.
  • El navegador controla cabeceras como Host, Origin, Cookie, Content-Length y User-Agent; la herramienta las rechaza en lugar de simular que las envía.

Preguntas frecuentes

Fetch sigue las redirecciones y expone la respuesta y la URL finales, no cada salto. La herramienta tampoco envía las cookies del navegador, y una API puede variar su respuesta según las cookies, el origen u otras cabeceras controladas por el navegador.

Sí, si el endpoint permite la petición CORS resultante. Los valores de Authorization se envían directamente al endpoint. En el modo por pasos, los campos se guardan temporalmente en esta pestaña hasta cargar el paso 2 y luego se eliminan del almacenamiento de sesión; no pasan por nuestro servidor. No uses secretos de producción con endpoints que no sean de confianza.

El temporizador se ejecuta en tu navegador desde justo antes de iniciar Fetch hasta que llegan las cabeceras de respuesta. Incluye la sobrecarga del navegador y la red, mientras que los registros del servidor suelen medir solo el procesamiento. No incluye la descarga del cuerpo; compara varias pruebas desde el mismo navegador y red.

No. Este verificador usa Fetch del navegador para peticiones HTTP y HTTPS normales. WebSocket y gRPC requieren clientes específicos y no se prueban aquí.

Herramientas relacionadas