Comprobador de cabeceras de seguridad HTTP
Pega cabeceras de respuesta, no una URL. Comprueba la respuesta final después de las redirecciones.
Revisa cabeceras de respuesta HTTP copiadas sin enviarlas a un servicio de análisis. El comprobador evalúa ocho áreas de configuración, distingue entre cabeceras ausentes y valores débiles y conserva las cabeceras sin procesar en el navegador. No consulta una URL, no inspecciona el cuerpo de la respuesta ni demuestra que un sitio sea seguro.
Cómo revisar cabeceras de respuesta
-
1
Captura la respuesta final
Abre el panel de red del navegador o usa un cliente HTTP de confianza, sigue las redirecciones y copia las cabeceras de la respuesta que quieras revisar.
-
2
Pega el bloque de cabeceras
Incluye un par Nombre: valor por línea. Se admite una línea de estado como HTTP/2 200, pero se ignora.
-
3
Lee las comprobaciones semánticas
Los estados correcto, revisar y ausente dependen de valores reconocidos, no de la mera presencia del nombre de la cabecera.
-
4
Prueba los cambios en contexto
Despliega las políticas con cuidado y vuelve a probar la página real, ya que CSP, COEP y Permissions-Policy pueden bloquear funciones necesarias.
Qué significa la puntuación local y qué no
La puntuación es una lista de control de configuración, no un análisis de vulnerabilidades ni una certificación. Otorga dos puntos a un valor sólido reconocido, uno a un valor que requiere revisión y cero cuando el control falta o no es válido.
Comprobaciones incluidas
| Área | Señal sólida que usa el comprobador | Límite importante |
|---|---|---|
| HSTS | max-age positivo de al menos 180 días con includeSubDomains |
Envía HSTS solo mediante HTTPS y confirma que todos los subdominios incluidos admiten HTTPS |
| CSP | Una política aplicada restringe las fuentes de scripts sin *, 'unsafe-inline' ni 'unsafe-eval' |
Una CSP útil depende de la aplicación y debe probarse |
| Marcos | CSP frame-ancestors aplicada o la cabecera heredada X-Frame-Options: DENY/SAMEORIGIN |
Los navegadores compatibles dan prioridad a frame-ancestors |
| MIME | X-Content-Type-Options: nosniff |
El servidor aún debe proporcionar valores Content-Type correctos |
| Referrer | Una política como strict-origin-when-cross-origin o no-referrer |
Elige una política adecuada para las necesidades de analítica y privacidad |
| Funciones del navegador | Permissions-Policy cierra al menos una función con feature=() y no contiene permisos comodín |
El comprobador no puede demostrar que cada lista de permisos sea apropiada |
| Aislamiento cross-origin | COOP: same-origin y valores COEP reconocidos |
Estas cabeceras pueden romper ventanas emergentes o recursos cross-origin |
El filtro heredado X-XSS-Protection no suma puntos. Las recomendaciones actuales prefieren CSP; un valor distinto de cero aparece como aviso. Las cabeceras de identificación como Server y X-Powered-By también son avisos, no pruebas de una vulnerabilidad.
Las reglas técnicas siguen OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 y RFC 6797. Un bloque pegado no permite saber si las cabeceras llegaron mediante HTTPS, si el certificado es válido, si una redirección cambió la política o si el navegador recibió otra respuesta en caché.
Privacidad y almacenamiento del funnel
El análisis y la puntuación se ejecutan en este navegador. Las cabeceras sin procesar nunca se convierten en propiedades de Livewire ni aparecen en la URL. En el funnel, un identificador aleatorio apunta a un registro de sessionStorage que caduca 30 minutos después de crearse; volver a abrirlo no renueva el plazo. Se conservan como máximo tres registros actuales. Si falla el almacenamiento del navegador, el funnel se detiene en lugar de enviar las cabeceras a otro sitio.
Preguntas frecuentes
No. La herramienta no contacta con el sitio de destino. Copia las cabeceras de la respuesta final desde las herramientas de desarrollo o un cliente HTTP de confianza y pega esas líneas.
La presencia no basta. Por ejemplo, HSTS con max-age=0 desactiva HSTS y X-Content-Type-Options solo reconoce el valor nosniff.
No. La nota cubre una lista limitada de cabeceras. No prueba el código de la aplicación, la autenticación, la configuración TLS, las dependencias ni las vulnerabilidades del servidor.
Content-Security-Policy-Report-Only recopila informes, pero no aplica restricciones. Es útil durante el despliegue, aunque por sí sola no constituye una protección activa.
CSP frame-ancestors es el control moderno y tiene prioridad en los navegadores compatibles. X-Frame-Options puede mantenerse como alternativa para clientes antiguos.
Ese filtro del navegador está obsoleto y puede causar problemas. Las recomendaciones modernas favorecen una CSP bien diseñada y suelen omitir la cabecera o establecerla en 0.
No de forma automática. El aislamiento cross-origin habilita funciones concretas, pero puede bloquear integraciones, ventanas emergentes o recursos. Revisa los requisitos de la aplicación antes del despliegue.
No. El análisis permanece en el navegador. En el funnel, el bloque sin procesar solo se guarda temporalmente en sessionStorage bajo un identificador opaco con una duración fija de 30 minutos.
Herramientas relacionadas
Contador de frecuencia de palabras
Encuentra las palabras más repetidas en cualquier texto, con recuentos y porcentajes de densidad. Útil para edición, SEO y auditorías de contenido.
Generador de esquema de migas de pan
Genera un JSON-LD BreadcrumbList válido para cualquier jerarquía de página. Produce marcado schema.org listo para pegar en el encabezado de tu sitio.
Verificador de enlaces rotos
Rastrea una sola página (o un pequeño sitemap) y marca cada enlace roto por estado HTTP. Verificación rápida con detección de cadenas de redirección.
Analizador de texto ancla de backlinks
Pega backlinks, filas CSV, pares URL | ancla o líneas de texto ancla para contar repeticiones y exportar un CSV Anchor Text,Count,Share.
Generador de Etiquetas Canónicas
Genera una etiqueta de enlace rel=canonical válida. Incluye el equivalente del encabezado HTTP Link y errores comunes a evitar.
Verificador de URL Canónica
Verifica la URL canónica que Google ve para cualquier página. Detecta la etiqueta de enlace HTML, el encabezado HTTP Link, conflictos y cadenas de redirección.