Herramientas
Analizador de Cabeceras HTTP de Seguridad
Analiza cabeceras HTTP de seguridad y obtén una puntuación con recomendaciones detalladas.
¿Qué hace esta herramienta?
Analiza las cabeceras HTTP de respuesta en busca de buenas prácticas de seguridad. La herramienta evalúa 10 cabeceras de seguridad críticas, detecta fugas de información y proporciona una puntuación ponderada con recomendaciones prácticas. Puedes pegar las cabeceras manualmente u obtenerlas directamente desde una URL.
¿Qué cabeceras se analizan?
Content-Security-Policy (25 pts) — prevención de XSS e inyecciones
Strict-Transport-Security (15 pts) — forzado de HTTPS
X-Content-Type-Options (10 pts) — prevención de MIME sniffing
X-Frame-Options (8 pts) — protección contra clickjacking
Referrer-Policy (8 pts) — control de información del referrer
Permissions-Policy (8 pts) — restricciones de funcionalidades del navegador
Cross-Origin-Opener-Policy (8 pts) — aislamiento del contexto de navegación
Cross-Origin-Resource-Policy (8 pts) — control de carga de recursos
Cross-Origin-Embedder-Policy (7 pts) — control de incrustación
X-XSS-Protection (3 pts) — filtro XSS legacy (debe estar desactivado)
Además, la herramienta comprueba fugas de información a través de las cabeceras Server, X-Powered-By y X-AspNet-Version.
Escala de calificación
A+ (90-100) — Postura de seguridad excelente
A (80-89) — Sólida, con mejoras menores posibles
B (70-79) — Buena, faltan algunas cabeceras
C (50-69) — Aceptable, faltan varias cabeceras importantes
D (30-49) — Deficiente, con carencias importantes
F (0-29) — Crítica, faltan la mayoría de cabeceras
¿Cómo se usa?
Introduce una URL y pulsa Fetch, o pega las cabeceras desde DevTools del navegador o curl
Pulsa Analyze para ver la puntuación de seguridad y las recomendaciones
Corrige las cabeceras que falten en la configuración de tu servidor y vuelve a analizar
¿Son privados mis datos?
Todo el análisis se realiza íntegramente en tu navegador. Cuando usas la función Fetch, la solicitud se hace directamente desde tu navegador — no se utiliza ningún proxy del lado del servidor. Ten en cuenta que las restricciones de CORS pueden limitar las cabeceras visibles; usa curl para obtener resultados completos.
Referencia de comandos Linux
Puedes inspeccionar las cabeceras HTTP desde la terminal con estas herramientas:
curl — Solo cabeceras
curl — Filtrar cabeceras de seguridad
curl — Verbose (TLS + cabeceras)
wget — Modo spider
Comprobar una cabecera específica
Comparar varios sitios
Más información
Consulta
Implementar CSP en Nginx
para una guía detallada sobre la configuración de cabeceras de seguridad.
Preguntas frecuentes
¿Qué cabeceras HTTP de seguridad comprueba esta herramienta?
Evalúa 10 cabeceras críticas, entre ellas Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy y las tres políticas Cross-Origin. También detecta fugas de información en las cabeceras "Server", "X-Powered-By" y "X-AspNet-Version".
¿Cómo se calcula la puntuación de seguridad?
Cada cabecera tiene un peso según su impacto, siendo Content-Security-Policy la de mayor valor (25 puntos) y X-XSS-Protection la menor (3 puntos). El total ponderado se traduce en una calificación de A+ (90-100) hasta F (0-29).
¿Por qué faltan algunas cabeceras al obtenerlas desde una URL?
La función Fetch se ejecuta directamente en tu navegador, por lo que las restricciones de CORS pueden ocultar ciertas cabeceras de respuesta. Para obtener resultados completos, pega las cabeceras capturadas con curl -sI o copiadas desde DevTools del navegador.
¿Se envían mis datos a un servidor al analizar las cabeceras?
No. Todo el análisis se realiza íntegramente en tu navegador, y la solicitud opcional de Fetch se hace directamente desde tu navegador sin ningún proxy del lado del servidor.
¿Debo configurar todavía X-XSS-Protection?
No. X-XSS-Protection es un filtro legacy que los navegadores modernos ignoran o que puede introducir vulnerabilidades; el valor recomendado es "0" para desactivarlo, y una Content-Security-Policy sólida es la defensa adecuada contra XSS.