Comprobar cabeceras HTTP y su seguridad

Esta herramienta muestra todas las cabeceras HTTP que envía un servidor para una dirección – desde Content-Type y Cache-Control hasta Set-Cookie – y califica las cabeceras de seguridad según las recomendaciones de OWASP, de la A a la F. Para cada carencia indica el valor que conviene añadir.

Fuente: OWASP – HTTP Security Response Headers Cheat Sheet. Actualizado: .

Desactivado: cabeceras de la primera respuesta (p. ej., la 301) en vez de la página final.

Al pulsar, tu navegador envía la URL introducida a nuestro servidor (Cloudflare Worker). Este descarga la página como «ToolboxDayBot», respeta su robots.txt y devuelve solo el análisis. No guardamos ni la URL ni la dirección IP; para el límite de 30 comprobaciones por hora, el servidor conserva en memoria, como máximo una hora, un hash irreversible de tu IP.

Resultado

Nota de seguridad
–
Respuesta
–
Cabeceras de seguridad
Consejos
Todas las cabeceras
Redirecciones

Cómo se calcula

Las cabeceras de seguridad de un vistazo

CabeceraProtege contraValor recomendado (OWASP)
Strict-Transport-SecurityEspionaje, vuelta a http://max-age=63072000; includeSubDomains
Content-Security-PolicyCross-site scripting, scripts ajenossegún el sitio, p. ej. default-src 'self'
X-Content-Type-OptionsDetección del tipo MIMEnosniff
X-Frame-Options o frame-ancestorsClickjackingDENY o frame-ancestors 'none'
Referrer-PolicyFiltrar URL completasstrict-origin-when-cross-origin
Permissions-PolicyAbuso de cámara, micrófono, ubicacióngeolocation=(), camera=(), microphone=()

También avisa si Server o X-Powered-By revelan números de versión y si hay cookies sin Secure, HttpOnly o SameSite. La antigua X-XSS-Protection aparece solo como información: OWASP aconseja ponerla a 0 o eliminarla.

Cómo se calcula la nota

HSTS y CSP valen 20 puntos cada una; X-Content-Type-Options, protección contra clickjacking, Referrer-Policy, versiones visibles y cookies, 10; Permissions-Policy y Cross-Origin-Opener-Policy, 5. Correcto suma todo, «revisar» la mitad y ausente cero. El porcentaje da la nota: A desde el 90 %, B desde el 75 %, C desde el 60 %, D desde el 45 %, E desde el 30 % y F por debajo. La ponderación es criterio nuestro basado en el OWASP HTTP Headers Cheat Sheet.

Cómo añadirlas

En Apache, en el .htaccess: Header always set X-Content-Type-Options "nosniff"; en nginx: add_header X-Content-Type-Options "nosniff" always;. Prueba la CSP primero en modo Report-Only y activa HSTS solo cuando el sitio (y con includeSubDomains todos los subdominios) funcione siempre con HTTPS.

Límites

Ves las cabeceras que recibe nuestra petición desde un centro de datos de Cloudflare; algunos servidores responden distinto a navegadores o usuarios con sesión iniciada. Los valores de las cookies nunca se transmiten: solo se muestran nombres y atributos.

Preguntas frecuentes

¿Cómo puedo ver las cabeceras HTTP de una web?

Escribe la dirección y pulsa «Comprobar cabeceras»: la tabla «Todas las cabeceras» muestra cada una con su valor. En el navegador también puedes abrir las herramientas de desarrollo (F12), pestaña Red, hacer clic en la petición y elegir «Encabezados».

¿Qué cabeceras de seguridad debería tener cualquier web?

Como mínimo Strict-Transport-Security, X-Content-Type-Options: nosniff, protección contra clickjacking (frame-ancestors o X-Frame-Options) y una Referrer-Policy. La Content-Security-Policy es la mejor defensa contra el XSS, aunque requiere ajustes.

¿Una cabecera de seguridad ausente es una vulnerabilidad?

No por sí sola. Estas cabeceras son una capa extra que limita el daño de otros fallos, como un script inyectado. Sin ellas, la web es más fácil de atacar cuando algo sale mal.

¿Para qué sirve «Seguir redirecciones»?

Activado, ves las cabeceras de la página final tras todas las redirecciones. Desactivado, ves la primera respuesta, por ejemplo una 301 con su cabecera Location.

¿Las cabeceras HTTP distinguen mayúsculas y minúsculas?

No: según el RFC 9110, los nombres de las cabeceras no distinguen mayúsculas. Por eso la herramienta los muestra en minúsculas, como los transmite HTTP/2.

Fuentes y base legal

Última actualización:

Herramientas relacionadas