Gratis · sin cuenta

Comprobador de cabeceras de seguridad HTTP

Comprueba online las cabeceras de seguridad HTTP de una web pública. Introduce un dominio para ver cómo se valoran ocho cabeceras de seguridad clave en la respuesta final y, cuando se muestra, el valor observado.

Solo señales públicas de bajo impacto. Sin puertos, exploits, credenciales ni objetivos privados.

Sin registro Sin tráfico destructivo Redes privadas bloqueadas
Referencia de cabeceras

Qué hace cada cabecera y cómo se valora

El comprobador lee estas cabeceras en una sola respuesta. La mayoría de las filas son comprobaciones de presencia: cuenta que la cabecera se envíe, y su valor se muestra cuando está disponible para que puedas juzgar si encaja con tu sitio.

CabeceraQué haceUna buena configuraciónCómo la valora este comprobador
Strict-Transport-SecurityHace que los navegadores que vuelven pasen a HTTPS por sí solos, antes de que salga cualquier petición en HTTP sin cifrar.Un max-age largo (180 días o más) cuando termines la fase de despliegue; la guía explica las etapas.Ausente en un objetivo HTTPS: medio. No se valora si introduces una dirección http://.
Content-Security-PolicyDa al navegador una lista de orígenes permitidos para el código y el contenido de la página.Una política construida a partir de los recursos que tus páginas usan de verdad, sin excepciones amplias para scripts.Ausente: medio. El valor se muestra, pero no se revisa.
X-Frame-Options · frame-ancestorsImpide que otros sitios muestren tu página dentro de un marco suyo.frame-ancestors en tu CSP, con X-Frame-Options como respaldo para navegadores antiguos.Ninguna de las dos: medio.
X-Content-Type-OptionsHace que el navegador confíe en el tipo de contenido declarado de cada respuesta.El valor único nosniff.Ausente o con cualquier otro valor: bajo.
Referrer-PolicyLimita qué parte de la dirección de tu página ven otros sitios cuando los visitantes siguen tus enlaces.Una política al menos tan estricta como el valor predeterminado actual de los navegadores.Ausente: bajo.
Access-Control-Allow-OriginDecide qué scripts de otros sitios pueden leer tus respuestas.No enviada en páginas normales, o con un único origen de confianza.Un comodín (*): medio.
Server · X-Powered-ByAnuncia el software que hay detrás de la respuesta.Eliminada o reducida a un valor genérico.Cualquier cabecera Server o X-Powered-By: bajo, aunque no lleve número de versión. Solo se muestran nombres de tecnologías reconocidas.
Set-CookieCrea cookies; sus atributos deciden qué scripts pueden leerlas y cuándo se envían.Cookies de sesión ocultas a los scripts y enviadas solo por HTTPS.Una cookie de esta respuesta sin HttpOnly, o sin Secure en HTTPS: medio. SameSite no se comprueba y los valores de las cookies nunca se muestran.

Permissions-Policy y Cross-Origin-Opener-Policy no se valoran en esta página. El snapshot de preparación solo las cuenta en su calificación de Refuerzo, que es aparte.

Cómo leer el resultado

Qué significa cada estado.

  1. 01AprobadoSe encontró la cabecera y supera la comprobación de presencia.
  2. 02Bajo · Medio · AltoFalta algo o está configurado de una forma que esta comprobación señala. El nivel es el mismo que usa el snapshot completo.
  3. 03ObservadoSe registró un valor, pero la comprobación no dio ni un aprobado ni un hallazgo.
  4. 04Nada observadoLa comprobación se ejecutó, pero no había nada que registrar, por ejemplo ninguna cookie en la respuesta.
  5. 05No aplicaLa comprobación no aplica, por ejemplo HSTS cuando introduces una dirección http://.
  6. 06No medidoNo se recibió una respuesta utilizable, así que la comprobación no cuenta como aprobada.
Alcance

Lo que este comprobador no hace.

  1. 01Solo solicita la página de inicio del origen que introduces. Se descartan rutas y consultas, y no se solicita ninguna otra página.
  2. 02Sobre todo comprueba si una cabecera está presente, no si su valor encaja con tu sitio.
  3. 03Prueba la redirección de HTTP a HTTPS solo cuando introduces la dirección http://; esa ejecución omite TLS y no informa de la falta de HSTS.
  4. 04No es un escaneo de vulnerabilidades ni una prueba de penetración, y no envía tráfico de ataque.
  5. 05El resultado es una vista puntual de una respuesta; una regla de CDN u otra página puede enviar cabeceras distintas.
Preguntas frecuentes

Preguntas sobre la comprobación de cabeceras.

¿Por qué se señala Server: nginx sin versión?

Cualquier cabecera Server o X-Powered-By se valora como bajo, porque el nombre por sí solo dice a los visitantes qué software ejecuta el sitio. Elimina la cabecera o redúcela a un valor genérico si tu plataforma lo permite.

¿Por qué el resultado no coincide con la configuración de mi servidor?

El comprobador lee la respuesta que recibe tras un máximo de cinco redirecciones. Cuentan las cabeceras que añade o quita una CDN, un proxy o la plataforma de hosting, y las reglas de CDN, proxy o protección contra bots pueden responder a los navegadores de forma distinta que al comprobador.

¿Puedo comprobar un sitio que no es mío?

Sí. La comprobación de cabeceras lee una respuesta normal que el sitio ya envía a cada visitante; la ejecución completa hace algunas peticiones normales más para las otras comprobaciones. Los módulos protegidos y las auditorías completas requieren un objetivo verificado o autorización explícita.

¿Es un escaneo de vulnerabilidades?

No. Es una comprobación pasiva de las cabeceras de respuesta, no un escaneo de vulnerabilidades ni una prueba de penetración, y no demuestra que un sitio sea seguro.