Verificador de encabezados HTTP

Comprobar cabeceras

Una página que almacena en caché incorrectamente, una solicitud CORS que falla, una API que devuelve el tipo de contenido incorrecto: casi todos esos errores son diagnosticables a partir de los encabezados de respuesta. Ingresa una URL y esta herramienta envía una solicitud GET, luego muestra el código de estado HTTP y cada encabezado de respuesta que devuelve el servidor, para que puedas revisar la configuración de caché, CORS, compresión y seguridad en segundos.

Cómo inspeccionar encabezados de respuesta

  1. 1

    Ingresa una URL

    Cualquier URL pública HTTP o HTTPS.

  2. 2

    Ejecuta la solicitud

    La herramienta envía una solicitud GET y muestra el código de estado HTTP de la primera respuesta.

  3. 3

    Revisa los encabezados de respuesta

    Cada encabezado enviado por el servidor aparece con su valor original, listo para copiar o comparar.

Encabezados que más importan

Las respuestas HTTP llevan desde un puñado hasta más de 30 encabezados. Una lista corta cubre la mayoría de los escenarios de depuración del mundo real.

Caché

Encabezado Qué verificar
Cache-Control public vs private, valor de max-age
ETag Presente para GET condicional
Last-Modified Presente para verificaciones de If-Modified-Since
Age Edad del objeto en CDN (segundos)
Vary Entradas de clave de caché, Accept-Encoding, Accept-Language

Compresión

Encabezado Significado
Content-Encoding gzip, br, zstd, el cuerpo está comprimido
Content-Length Tamaño comprimido; el tamaño descomprimido es separado

CORS

Encabezado Propósito
Access-Control-Allow-Origin Qué orígenes pueden leer la respuesta
Access-Control-Allow-Methods Métodos permitidos para solicitudes de origen cruzado
Access-Control-Allow-Credentials true para enviar cookies de origen cruzado
Access-Control-Expose-Headers Encabezados que el código JS puede leer
Access-Control-Max-Age Duración de caché para la respuesta de preflight

Seguridad

Encabezado Amenaza objetivo
Strict-Transport-Security Downgrade de protocolo
Content-Security-Policy XSS, clickjacking
X-Frame-Options Clickjacking (legado)
Referrer-Policy Filtración de datos a través de Referer
X-Content-Type-Options: nosniff Detección de MIME

Redirecciones

Este verificador envía una sola solicitud GET y se detiene en la primera respuesta, por lo que los encabezados que ves pertenecen al primer salto de la cadena. Si el servidor responde con un estado 3xx, el encabezado Location apunta al siguiente salto; abre esa URL en el verificador para inspeccionar la respuesta siguiente.

Preguntas frecuentes

Los navegadores a veces ocultan encabezados “prohibidos” o salto a salto (hop-by-hop) por razones de seguridad. Este verificador utiliza un cliente HTTP que muestra todo lo que el servidor realmente envió, incluidos los encabezados que el navegador filtró.

No, esta versión siempre envía un GET simple con un agente de usuario estándar. Si necesitas encabezados, métodos o un cuerpo de solicitud personalizados, usa el probador de solicitudes HTTP.

No. Se detiene deliberadamente en la primera respuesta para que veas exactamente lo que devolvió esa URL. Si el servidor redirige, el encabezado Location apunta al siguiente salto; ingresa esa URL para inspeccionar la respuesta siguiente.

Algunos servidores envían el cuerpo en fragmentos y omiten Content-Length, lo cual es normal cuando está presente Transfer-Encoding: chunked. El código de estado y los demás encabezados siguen siendo fiables.

Herramientas relacionadas

Herramienta disponible en otros idiomas