Comprobador de cabeceras de seguridad HTTP

Revisa cabeceras de respuesta HTTP copiadas sin enviarlas a un servicio de análisis. El comprobador evalúa ocho áreas de configuración, distingue entre cabeceras ausentes y valores débiles y conserva las cabeceras sin procesar en el navegador. No consulta una URL, no inspecciona el cuerpo de la respuesta ni demuestra que un sitio sea seguro.

Cómo revisar cabeceras de respuesta

  1. 1

    Captura la respuesta final

    Abre el panel de red del navegador o usa un cliente HTTP de confianza, sigue las redirecciones y copia las cabeceras de la respuesta que quieras revisar.

  2. 2

    Pega el bloque de cabeceras

    Incluye un par Nombre: valor por línea. Se admite una línea de estado como HTTP/2 200, pero se ignora.

  3. 3

    Lee las comprobaciones semánticas

    Los estados correcto, revisar y ausente dependen de valores reconocidos, no de la mera presencia del nombre de la cabecera.

  4. 4

    Prueba los cambios en contexto

    Despliega las políticas con cuidado y vuelve a probar la página real, ya que CSP, COEP y Permissions-Policy pueden bloquear funciones necesarias.

Qué significa la puntuación local y qué no

La puntuación es una lista de control de configuración, no un análisis de vulnerabilidades ni una certificación. Otorga dos puntos a un valor sólido reconocido, uno a un valor que requiere revisión y cero cuando el control falta o no es válido.

Comprobaciones incluidas

Área Señal sólida que usa el comprobador Límite importante
HSTS max-age positivo de al menos 180 días con includeSubDomains Envía HSTS solo mediante HTTPS y confirma que todos los subdominios incluidos admiten HTTPS
CSP Una política aplicada restringe las fuentes de scripts sin *, 'unsafe-inline' ni 'unsafe-eval' Una CSP útil depende de la aplicación y debe probarse
Marcos CSP frame-ancestors aplicada o la cabecera heredada X-Frame-Options: DENY/SAMEORIGIN Los navegadores compatibles dan prioridad a frame-ancestors
MIME X-Content-Type-Options: nosniff El servidor aún debe proporcionar valores Content-Type correctos
Referrer Una política como strict-origin-when-cross-origin o no-referrer Elige una política adecuada para las necesidades de analítica y privacidad
Funciones del navegador Permissions-Policy cierra al menos una función con feature=() y no contiene permisos comodín El comprobador no puede demostrar que cada lista de permisos sea apropiada
Aislamiento cross-origin COOP: same-origin y valores COEP reconocidos Estas cabeceras pueden romper ventanas emergentes o recursos cross-origin

El filtro heredado X-XSS-Protection no suma puntos. Las recomendaciones actuales prefieren CSP; un valor distinto de cero aparece como aviso. Las cabeceras de identificación como Server y X-Powered-By también son avisos, no pruebas de una vulnerabilidad.

Las reglas técnicas siguen OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 y RFC 6797. Un bloque pegado no permite saber si las cabeceras llegaron mediante HTTPS, si el certificado es válido, si una redirección cambió la política o si el navegador recibió otra respuesta en caché.

Privacidad y almacenamiento del funnel

El análisis y la puntuación se ejecutan en este navegador. Las cabeceras sin procesar nunca se convierten en propiedades de Livewire ni aparecen en la URL. En el funnel, un identificador aleatorio apunta a un registro de sessionStorage que caduca 30 minutos después de crearse; volver a abrirlo no renueva el plazo. Se conservan como máximo tres registros actuales. Si falla el almacenamiento del navegador, el funnel se detiene en lugar de enviar las cabeceras a otro sitio.

Preguntas frecuentes

No. La herramienta no contacta con el sitio de destino. Copia las cabeceras de la respuesta final desde las herramientas de desarrollo o un cliente HTTP de confianza y pega esas líneas.

La presencia no basta. Por ejemplo, HSTS con max-age=0 desactiva HSTS y X-Content-Type-Options solo reconoce el valor nosniff.

No. La nota cubre una lista limitada de cabeceras. No prueba el código de la aplicación, la autenticación, la configuración TLS, las dependencias ni las vulnerabilidades del servidor.

Content-Security-Policy-Report-Only recopila informes, pero no aplica restricciones. Es útil durante el despliegue, aunque por sí sola no constituye una protección activa.

CSP frame-ancestors es el control moderno y tiene prioridad en los navegadores compatibles. X-Frame-Options puede mantenerse como alternativa para clientes antiguos.

Ese filtro del navegador está obsoleto y puede causar problemas. Las recomendaciones modernas favorecen una CSP bien diseñada y suelen omitir la cabecera o establecerla en 0.

No de forma automática. El aislamiento cross-origin habilita funciones concretas, pero puede bloquear integraciones, ventanas emergentes o recursos. Revisa los requisitos de la aplicación antes del despliegue.

No. El análisis permanece en el navegador. En el funnel, el bloque sin procesar solo se guarda temporalmente en sessionStorage bajo un identificador opaco con una duración fija de 30 minutos.

Herramientas relacionadas