Comprobar cabeceras HTTP y su seguridad
Esta herramienta muestra todas las cabeceras HTTP que envía un servidor para una dirección – desde Content-Type y Cache-Control hasta Set-Cookie – y califica las cabeceras de seguridad según las recomendaciones de OWASP, de la A a la F. Para cada carencia indica el valor que conviene añadir.
Fuente: OWASP – HTTP Security Response Headers Cheat Sheet. Actualizado: .
Cómo se calcula
Las cabeceras de seguridad de un vistazo
| Cabecera | Protege contra | Valor recomendado (OWASP) |
|---|---|---|
| Strict-Transport-Security | Espionaje, vuelta a http:// | max-age=63072000; includeSubDomains |
| Content-Security-Policy | Cross-site scripting, scripts ajenos | según el sitio, p. ej. default-src 'self' |
| X-Content-Type-Options | Detección del tipo MIME | nosniff |
| X-Frame-Options o frame-ancestors | Clickjacking | DENY o frame-ancestors 'none' |
| Referrer-Policy | Filtrar URL completas | strict-origin-when-cross-origin |
| Permissions-Policy | Abuso de cámara, micrófono, ubicación | geolocation=(), camera=(), microphone=() |
También avisa si Server o X-Powered-By revelan números de versión y si hay cookies sin Secure, HttpOnly o SameSite. La antigua X-XSS-Protection aparece solo como información: OWASP aconseja ponerla a 0 o eliminarla.
Cómo se calcula la nota
HSTS y CSP valen 20 puntos cada una; X-Content-Type-Options, protección contra clickjacking, Referrer-Policy, versiones visibles y cookies, 10; Permissions-Policy y Cross-Origin-Opener-Policy, 5. Correcto suma todo, «revisar» la mitad y ausente cero. El porcentaje da la nota: A desde el 90 %, B desde el 75 %, C desde el 60 %, D desde el 45 %, E desde el 30 % y F por debajo. La ponderación es criterio nuestro basado en el OWASP HTTP Headers Cheat Sheet.
Cómo añadirlas
En Apache, en el .htaccess: Header always set X-Content-Type-Options "nosniff"; en nginx: add_header X-Content-Type-Options "nosniff" always;. Prueba la CSP primero en modo Report-Only y activa HSTS solo cuando el sitio (y con includeSubDomains todos los subdominios) funcione siempre con HTTPS.
Límites
Ves las cabeceras que recibe nuestra petición desde un centro de datos de Cloudflare; algunos servidores responden distinto a navegadores o usuarios con sesión iniciada. Los valores de las cookies nunca se transmiten: solo se muestran nombres y atributos.
Preguntas frecuentes
¿Cómo puedo ver las cabeceras HTTP de una web?
Escribe la dirección y pulsa «Comprobar cabeceras»: la tabla «Todas las cabeceras» muestra cada una con su valor. En el navegador también puedes abrir las herramientas de desarrollo (F12), pestaña Red, hacer clic en la petición y elegir «Encabezados».
¿Qué cabeceras de seguridad debería tener cualquier web?
Como mínimo Strict-Transport-Security, X-Content-Type-Options: nosniff, protección contra clickjacking (frame-ancestors o X-Frame-Options) y una Referrer-Policy. La Content-Security-Policy es la mejor defensa contra el XSS, aunque requiere ajustes.
¿Una cabecera de seguridad ausente es una vulnerabilidad?
No por sí sola. Estas cabeceras son una capa extra que limita el daño de otros fallos, como un script inyectado. Sin ellas, la web es más fácil de atacar cuando algo sale mal.
¿Para qué sirve «Seguir redirecciones»?
Activado, ves las cabeceras de la página final tras todas las redirecciones. Desactivado, ves la primera respuesta, por ejemplo una 301 con su cabecera Location.
¿Las cabeceras HTTP distinguen mayúsculas y minúsculas?
No: según el RFC 9110, los nombres de las cabeceras no distinguen mayúsculas. Por eso la herramienta los muestra en minúsculas, como los transmite HTTP/2.
Fuentes y base legal
- OWASP – HTTP Security Response Headers Cheat Sheet
- MDN – HTTP headers reference
- RFC 6797 – HTTP Strict Transport Security (HSTS)
- W3C – Content Security Policy Level 3
- hstspreload.org – HSTS preload requirements (max-age of at least one year)
- § 5.1 (field names are case-insensitive): RFC 9110 – HTTP Semantics
Última actualización:
Herramientas relacionadas
- Códigos de estado HTTPCódigos de estado HTTP explicados: significado de 200, 301, 404, 500 y más de 40 códigos, con búsqueda por código o palabra clave y filtro por clase.
- Comprobar redirecciones de una URLComprobar redirecciones online: cada salto de una URL con su código (301, 302, 307, 308), destino y tiempo. Detecta cadenas, bucles y errores de HTTPS.
- Análisis SEO gratis de una página webAnálisis SEO online de cualquier URL: title, meta description, H1, canonical, hreflang, noindex, Open Graph, datos estructurados y alt, con nota y consejos.
- Consulta DNS (DNS lookup)Consulta los registros DNS de un dominio: A, AAAA, MX, TXT, CNAME, NS, SOA, CAA, SRV y PTR, con TTL, estado DNSSEC y códigos de error explicados. Gratis.
- Cuál es mi dirección IPMuestra al instante tu dirección IP pública, detecta si es IPv4 o IPv6 y explica la diferencia. Gratis: tu IP no se guarda.
- Cuál es mi resolución de pantallaDescubre al instante tu resolución de pantalla, píxeles físicos, viewport, devicePixelRatio, relación de aspecto y breakpoint CSS. En vivo, en tu navegador.