Analizador de Encabezados de Seguridad

Siguiente

Pega los encabezados de respuesta HTTP en bruto de cualquier sitio y este analizador señala lo que falta o es débil. Revisa los encabezados que realmente refuerzan un sitio (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy y Permissions-Policy) y avisa sobre encabezados como Server o X-Powered-By que filtran detalles de versión. Cada hallazgo se etiqueta como alto, medio o bajo, para que sepas exactamente qué corregir primero.

Cómo funciona la auditoría de encabezados

  1. 1

    Consigue tus encabezados de respuesta

    Ejecuta `curl -I https://example.com`, o copia los encabezados de respuesta desde la pestaña Red de las herramientas de desarrollo de tu navegador.

  2. 2

    Pégalos aquí

    Coloca el bloque de encabezados en el cuadro, un par `Nombre: valor` por línea.

  3. 3

    Lee los hallazgos priorizados

    Cada encabezado se revisa y cualquier carencia se etiqueta como alta, media o baja, con la directiva exacta que hay que añadir.

  4. 4

    Refuerza y vuelve a revisar

    Añade los encabezados que falten a la configuración de tu servidor, recárgalo y pega la nueva respuesta para confirmar que las carencias están cerradas.

Encabezados que marcan la diferencia

Encabezado Lo que bloquea Valor mínimo recomendado
Content-Security-Policy XSS, clickjacking, contenido mixto default-src 'self'; object-src 'none'; frame-ancestors 'none'
Strict-Transport-Security SSL stripping, fuga de cookies por HTTP max-age=31536000; includeSubDomains; preload
X-Frame-Options Clickjacking en navegadores antiguos DENY (o apoyarse en CSP frame-ancestors)
X-Content-Type-Options Detección de MIME en archivos subidos nosniff
Referrer-Policy Fuga de URLs completas a terceros strict-origin-when-cross-origin
Permissions-Policy Cámara/micro/geolocalización en incrustaciones no confiables camera=(), microphone=(), geolocation=()

Qué señala este analizador

Pega tus encabezados y revisa cada uno de estos, etiquetando toda carencia por prioridad:

  • Falta Strict-Transport-Security (alto), o presente pero sin includeSubDomains (medio), lo que deja los subdominios expuestos a una degradación.
  • Falta Content-Security-Policy (alto), o un CSP que aún permite 'unsafe-inline' (medio), lo que anula buena parte de su valor.
  • X-Content-Type-Options sin nosniff (bajo), de modo que los navegadores pueden hacer MIME-sniffing de las respuestas.
  • Falta X-Frame-Options (medio), salvo que una directiva CSP frame-ancestors ya haga el trabajo.
  • Falta Referrer-Policy o Permissions-Policy (bajo): las URLs completas se filtran a terceros y funciones potentes del navegador quedan abiertas.
  • Presencia de Server o X-Powered-By (bajo): anuncian tu stack y versión, así que quítalos para reducir la huella identificable.

Consejo de implementación

Despliega el CSP primero en modo solo informe (Content-Security-Policy-Report-Only) y conecta un endpoint de informes. Déjalo funcionar durante una semana de tráfico real antes de pasar a aplicación: descubrirás scripts de terceros que habías olvidado.

Preguntas frecuentes

Pega los encabezados de respuesta HTTP completos, un par Nombre: valor por línea. La fuente más rápida es curl -I https://example.com, o la sección de encabezados de respuesta bajo cualquier petición en la pestaña Red de tu navegador.

No. Solo lee los encabezados de respuesta HTTP que pegas. Un CSP entregado mediante una etiqueta <meta http-equiv> se aplica únicamente a ese documento y es más débil que el encabezado real, así que usa la versión de encabezado.

No. Todos los navegadores modernos eliminaron el auditor de XSS, así que el encabezado no ofrece protección y a veces puede introducir sus propios problemas. Un buen Content-Security-Policy lo reemplaza.

Una CDN como Cloudflare puede eliminar o reescribir encabezados (en especial Server, y opcionalmente CSP mediante Reglas de Transformación). Compara directamente contra el origen con curl -I sobre la URL pública para ver exactamente qué está cambiando el borde.

Herramientas relacionadas

Herramienta disponible en otros idiomas