Analizador de cabeceras HTTP de seguridad
o pega las cabeceras manualmente

¿Qué hace esta herramienta?

Analiza las cabeceras HTTP de respuesta en busca de buenas prácticas de seguridad. La herramienta evalúa 10 cabeceras de seguridad críticas, detecta fugas de información y proporciona una puntuación ponderada con recomendaciones prácticas. Puedes pegar las cabeceras manualmente u obtenerlas directamente desde una URL.

¿Qué cabeceras se analizan?

  • Content-Security-Policy (25 pts) — prevención de XSS e inyecciones

  • Strict-Transport-Security (15 pts) — forzado de HTTPS

  • X-Content-Type-Options (10 pts) — prevención de MIME sniffing

  • X-Frame-Options (8 pts) — protección contra clickjacking

  • Referrer-Policy (8 pts) — control de información del referrer

  • Permissions-Policy (8 pts) — restricciones de funcionalidades del navegador

  • Cross-Origin-Opener-Policy (8 pts) — aislamiento del contexto de navegación

  • Cross-Origin-Resource-Policy (8 pts) — control de carga de recursos

  • Cross-Origin-Embedder-Policy (7 pts) — control de incrustación

  • X-XSS-Protection (3 pts) — filtro XSS legacy (debe estar desactivado)

Además, la herramienta comprueba fugas de información a través de las cabeceras Server, X-Powered-By y X-AspNet-Version.

Escala de calificación

  • A+ (90-100) — Postura de seguridad excelente

  • A (80-89) — Sólida, con mejoras menores posibles

  • B (70-79) — Buena, faltan algunas cabeceras

  • C (50-69) — Aceptable, faltan varias cabeceras importantes

  • D (30-49) — Deficiente, con carencias importantes

  • F (0-29) — Crítica, faltan la mayoría de cabeceras

¿Cómo se usa?

  1. Introduce una URL y pulsa Fetch, o pega las cabeceras desde DevTools del navegador o curl

  2. Pulsa Analyze para ver la puntuación de seguridad y las recomendaciones

  3. Corrige las cabeceras que falten en la configuración de tu servidor y vuelve a analizar

¿Son privados mis datos?

Todo el análisis se realiza íntegramente en tu navegador. Cuando usas la función Fetch, la solicitud se hace directamente desde tu navegador — no se utiliza ningún proxy del lado del servidor. Ten en cuenta que las restricciones de CORS pueden limitar las cabeceras visibles; usa curl para obtener resultados completos.

Referencia de comandos Linux

Puedes inspeccionar las cabeceras HTTP desde la terminal con estas herramientas:

curl — Solo cabeceras

curl -sI https://example.com
HTTP/2 200date: Thu, 12 Feb 2026 07:37:48 GMTcontent-type: text/htmlcf-ray: 9cca6c3e7e52ddef-MADlast-modified: Wed, 11 Feb 2026 23:52:30 GMTaccept-ranges: bytescf-cache-status: HITserver: cloudflare

curl — Filtrar cabeceras de seguridad

curl -sI https://jmrp.io | grep -iE '^(strict-transport|x-content-type|x-frame|referrer|cross-origin|permissions|content-security)'
strict-transport-security: max-age=63072000; includeSubDomains; preloadx-content-type-options: nosniffx-frame-options: DENYreferrer-policy: strict-origin-when-cross-origincross-origin-embedder-policy: require-corpcross-origin-opener-policy: same-origincross-origin-resource-policy: same-origincontent-security-policy: default-src 'self'; script-src 'self' ...

curl — Verbose (TLS + cabeceras)

curl -sv https://example.com -o /dev/null 2>&1 | grep '< '
< HTTP/2 200< date: Thu, 12 Feb 2026 07:37:48 GMT< content-type: text/html< server: cloudflare

wget — Modo spider

wget -S --spider https://example.com 2>&1 | grep '^\s'
HTTP/1.1 200 OKDate: Thu, 12 Feb 2026 07:37:52 GMTContent-Type: text/htmlcf-cache-status: HITserver: cloudflare

Comprobar una cabecera específica

# Comprobar si HSTS está presente
curl -sI https://jmrp.io | grep -i strict-transport
# Comprobar la política CSP
curl -sI https://jmrp.io | grep -i content-security-policy
strict-transport-security: max-age=63072000; includeSubDomains; preloadcontent-security-policy: default-src 'self'; script-src 'self' ...

Comparar varios sitios

for site in example.com jmrp.io github.com; do
echo "=== $site ==="
curl -sI "https://$site" | grep -ci '^\(strict-transport\|x-content-type\|x-frame\|referrer-policy\|permissions-policy\|content-security-policy\|cross-origin\)'
echo "security headers found"
done
=== example.com ===0 security headers found=== jmrp.io ===9 security headers found=== github.com ===5 security headers found

Más información

Consulta

Implementar CSP en Nginx

para una guía detallada sobre la configuración de cabeceras de seguridad.

Preguntas frecuentes

¿Qué cabeceras HTTP de seguridad comprueba esta herramienta?

Evalúa 10 cabeceras críticas, entre ellas Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy y las tres políticas Cross-Origin. También detecta fugas de información en las cabeceras "Server", "X-Powered-By" y "X-AspNet-Version".

¿Cómo se calcula la puntuación de seguridad?

Cada cabecera tiene un peso según su impacto, siendo Content-Security-Policy la de mayor valor (25 puntos) y X-XSS-Protection la menor (3 puntos). El total ponderado se traduce en una calificación de A+ (90-100) hasta F (0-29).

¿Por qué faltan algunas cabeceras al obtenerlas desde una URL?

La función Fetch se ejecuta directamente en tu navegador, por lo que las restricciones de CORS pueden ocultar ciertas cabeceras de respuesta. Para obtener resultados completos, pega las cabeceras capturadas con curl -sI o copiadas desde DevTools del navegador.

¿Se envían mis datos a un servidor al analizar las cabeceras?

No. Todo el análisis se realiza íntegramente en tu navegador, y la solicitud opcional de Fetch se hace directamente desde tu navegador sin ningún proxy del lado del servidor.

¿Debo configurar todavía X-XSS-Protection?

No. X-XSS-Protection es un filtro legacy que los navegadores modernos ignoran o que puede introducir vulnerabilidades; el valor recomendado es "0" para desactivarlo, y una Content-Security-Policy sólida es la defensa adecuada contra XSS.