Analizador de Encabezados de Seguridad
Pega los encabezados de respuesta HTTP en bruto de cualquier sitio y este analizador señala lo que falta o es débil. Revisa los encabezados que realmente refuerzan un sitio (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy y Permissions-Policy) y avisa sobre encabezados como Server o X-Powered-By que filtran detalles de versión. Cada hallazgo se etiqueta como alto, medio o bajo, para que sepas exactamente qué corregir primero.
Cómo funciona la auditoría de encabezados
-
1
Consigue tus encabezados de respuesta
Ejecuta `curl -I https://example.com`, o copia los encabezados de respuesta desde la pestaña Red de las herramientas de desarrollo de tu navegador.
-
2
Pégalos aquí
Coloca el bloque de encabezados en el cuadro, un par `Nombre: valor` por línea.
-
3
Lee los hallazgos priorizados
Cada encabezado se revisa y cualquier carencia se etiqueta como alta, media o baja, con la directiva exacta que hay que añadir.
-
4
Refuerza y vuelve a revisar
Añade los encabezados que falten a la configuración de tu servidor, recárgalo y pega la nueva respuesta para confirmar que las carencias están cerradas.
Encabezados que marcan la diferencia
| Encabezado | Lo que bloquea | Valor mínimo recomendado |
|---|---|---|
| Content-Security-Policy | XSS, clickjacking, contenido mixto | default-src 'self'; object-src 'none'; frame-ancestors 'none' |
| Strict-Transport-Security | SSL stripping, fuga de cookies por HTTP | max-age=31536000; includeSubDomains; preload |
| X-Frame-Options | Clickjacking en navegadores antiguos | DENY (o apoyarse en CSP frame-ancestors) |
| X-Content-Type-Options | Detección de MIME en archivos subidos | nosniff |
| Referrer-Policy | Fuga de URLs completas a terceros | strict-origin-when-cross-origin |
| Permissions-Policy | Cámara/micro/geolocalización en incrustaciones no confiables | camera=(), microphone=(), geolocation=() |
Qué señala este analizador
Pega tus encabezados y revisa cada uno de estos, etiquetando toda carencia por prioridad:
- Falta Strict-Transport-Security (alto), o presente pero sin
includeSubDomains(medio), lo que deja los subdominios expuestos a una degradación. - Falta Content-Security-Policy (alto), o un CSP que aún permite
'unsafe-inline'(medio), lo que anula buena parte de su valor. - X-Content-Type-Options sin
nosniff(bajo), de modo que los navegadores pueden hacer MIME-sniffing de las respuestas. - Falta X-Frame-Options (medio), salvo que una directiva CSP
frame-ancestorsya haga el trabajo. - Falta Referrer-Policy o Permissions-Policy (bajo): las URLs completas se filtran a terceros y funciones potentes del navegador quedan abiertas.
- Presencia de Server o X-Powered-By (bajo): anuncian tu stack y versión, así que quítalos para reducir la huella identificable.
Consejo de implementación
Despliega el CSP primero en modo solo informe (Content-Security-Policy-Report-Only) y conecta un endpoint de informes. Déjalo funcionar durante una semana de tráfico real antes de pasar a aplicación: descubrirás scripts de terceros que habías olvidado.
Preguntas frecuentes
Pega los encabezados de respuesta HTTP completos, un par Nombre: valor por línea. La fuente más rápida es curl -I https://example.com, o la sección de encabezados de respuesta bajo cualquier petición en la pestaña Red de tu navegador.
No. Solo lee los encabezados de respuesta HTTP que pegas. Un CSP entregado mediante una etiqueta <meta http-equiv> se aplica únicamente a ese documento y es más débil que el encabezado real, así que usa la versión de encabezado.
No. Todos los navegadores modernos eliminaron el auditor de XSS, así que el encabezado no ofrece protección y a veces puede introducir sus propios problemas. Un buen Content-Security-Policy lo reemplaza.
Una CDN como Cloudflare puede eliminar o reescribir encabezados (en especial Server, y opcionalmente CSP mediante Reglas de Transformación). Compara directamente contra el origen con curl -I sobre la URL pública para ver exactamente qué está cambiando el borde.
Herramientas relacionadas
Extractor de enlaces externos
Pega HTML en bruto, fija opcionalmente una URL base y obtén una lista limpia y sin duplicados de todos los enlaces externos http/https del código, para auditorías de enlaces y revisiones de SEO.
Verificador de Indexabilidad
Verifica si una URL es indexable: robots.txt, meta robots, X-Robots-Tag, señales canónicas y estado HTTP.
Verificador de Longitud de Meta Descripción
Mide una meta descripción en caracteres y píxeles estimados, compárala con referencias editoriales y revisa maquetas para ordenador y móvil.
Verificador de Hreflang
Comprueba localmente las anotaciones hreflang de un HTML pegado: códigos, URL completas, duplicados, ubicación y autorreferencia.
Extractor de enlaces internos
Extrae todos los enlaces internos de una URL o HTML pegado con texto de anclaje, atributos rel y estado nofollow para auditorías SEO.
Generador de esquema FAQ
Genera un marcado JSON-LD FAQPage a partir de pares de preguntas y respuestas para calificar para los resultados enriquecidos de Google y las ubicaciones de cuadros de respuesta.
Herramienta disponible en otros idiomas
- Penganalisis Header Keamanan [ID]
- セキュリティヘッダー分析ツール [JA]
- เครื่องมือวิเคราะห์ส่วนหัวความปลอดภัย [TH]
- 보안 헤더 분석기 [KO]
- Analizator nagłówków bezpieczeństwa [PL]
- Sicherheitsheader-Analyse [DE]
- Analisador de Cabeçalhos de Segurança [PT]
- Analysverktyg för säkerhetsheaders [SV]
- Trình phân tích tiêu đề bảo mật [VI]
- Analyseur d'en-têtes de sécurité [FR]
- محلّل ترويسات الأمان [AR]
- Beveiligingsheader-analyser [NL]
- Security Header Analyzer [EN]
- Analizzatore di Intestazioni di Sicurezza [IT]
- Анализатор заголовков безопасности [RU]
- Güvenlik Başlığı Çözümleyici [TR]
- 安全响应头分析器 [ZH]