Saltar al contenido
Aback Tools Logo

Comprobador de seguridad del encabezado HTTP

Analice los encabezados de respuesta HTTP en busca de políticas de seguridad faltantes o mal configuradas. Verifique la fuga de versión de CSP, HSTS, X-Content-Type-Options, Referrer y Server. Genere fragmentos de corrección listos para implementar para su servidor.

HTTP Response Headers Input

Paste your raw HTTP response headers block, or a JSON payload containing headers, to analyze security directives and discover fix suggestions.

¿Por qué utilizar nuestro verificador de seguridad de encabezados HTTP?

  • Sistema de puntuación inteligente: Califica la postura de seguridad de A+ a F utilizando un sistema de puntos alineado con OWASP. Detecte fácilmente qué encabezados faltantes perjudican más su postura de seguridad.
  • Inspección profunda de directivas: inspecciona cadenas de directivas en CSP y HSTS en busca de indicadores inseguros como inseguros en línea, fuentes comodín o configuraciones de antigüedad máxima baja más allá de la simple existencia.
  • Fragmentos de corrección de servidores múltiples: genera configuraciones personalizadas de encabezado de copiar y pegar para Nginx, Apache, Cloudflare, Next.js, Vercel y Caddy para implementar correcciones de seguridad al instante.
  • 100% privacidad del lado del cliente: no se envían datos a servidores externos. Todo el análisis de encabezados, la clasificación de seguridad y la generación de código se ejecutan completamente localmente en su navegador para una absoluta confidencialidad.

Comprender los encabezados de seguridad HTTP

Los encabezados de seguridad HTTP son directivas de metadatos de respuesta enviadas por un servidor web para indicarle al navegador cómo comportarse al representar un sitio. Estos encabezados forman la primera y más rentable línea de defensa contra los ataques del lado del cliente. Al establecer reglas sobre secuencias de comandos, marcos dinámicos y canales de conexión, los encabezados de seguridad ayudan a bloquear los ataques antes de que alcancen rutas de código críticas.

Política de seguridad de contenido (CSP) y directivas

Content-Security-Policy (CSP) es uno de los encabezados más poderosos. Define qué orígenes y tipos de recursos (scripts, hojas de estilo, imágenes, fuentes, conexiones) puede cargar el navegador. Una política estricta restringe los scripts en línea y la evaluación, evitando que los atacantes inyecten código arbitrario. Las políticas modernas de CSP también pueden restringir los comportamientos de encuadre utilizando la directiva frame-ancestros.

HSTS y salvaguardias de seguridad en el transporte

HTTP Strict Transport Security (HSTS) indica a los navegadores que se comuniquen con un dominio exclusivamente a través de canales HTTPS seguros. HSTS almacena en caché esta preferencia localmente en el navegador durante una duración máxima especificada. Al emparejar HSTS con la directiva includeSubDomains y enviar su sitio a la lista de precarga, garantiza que los usuarios nunca se conectarán a través de HTTP inseguro, lo que mitiga los riesgos de MITM.

Mitigar la fuga de información

Muchos servidores web incluyen automáticamente encabezados como Server, X-Powered-By o X-AspNet-Version en sus respuestas. Estos banners divulgan los nombres y las versiones exactas de servidores web, motores de ejecución o tecnologías de marco. Quitar estos banners impide que los atacantes tomen fácilmente las huellas digitales de su pila y mapeen las vulnerabilidades para el escaneo automatizado.

Preguntas frecuentes

Un verificador de seguridad de encabezados HTTP analiza los encabezados de respuesta HTTP devueltos por su servidor web. Los audita en busca de encabezados faltantes, obsoletos o mal configurados (como CSP, HSTS y X-Content-Type-Options) para evaluar su postura de seguridad general y asignarles una calificación con letras.

El verificador audita los encabezados de seguridad críticos: Política de seguridad de contenido (CSP), Seguridad de transporte estricta (HSTS), Opciones de tipo de contenido X, Opciones de marco X, Política de referencia, Política de permisos, Protección X-XSS y pancartas de fuga de versión del servidor (Servidor, X-Powered-By, X-AspNet-Version).

Comienza con una puntuación de referencia de 100. Las deducciones se realizan según la gravedad: -25 por falta de Política de seguridad de contenido, -20 por falta de seguridad de transporte estricta y -10 por otros encabezados faltantes o configuraciones inseguras (por ejemplo, scripts en línea inseguros en CSP). Una puntuación de 95+ obtiene una calificación A+, mientras que <60 obtiene una F.

Un CSP se marca como débil o inseguro si permite secuencias de comandos en línea no seguras, ejecución de evaluaciones no seguras o permite comodines (*) y orígenes HTTP. Estos valores socavan las protecciones estándar contra el clickjacking y las secuencias de comandos entre sitios al permitir que los navegadores ejecuten secuencias de comandos de fuentes no autorizadas.

Los filtros XSS integrados en los navegadores en versiones anteriores de Chrome, Safari e IE tenían vulnerabilidades que podían explotarse para eludir la seguridad o ejecutar ataques de secuencias de comandos. Las mejores prácticas de seguridad modernas recomiendan deshabilitar estos filtros heredados estableciendo el encabezado en 0 y utilizando un CSP sólido en su lugar.

Sí. Dado que el analizador se ejecuta completamente en el lado del cliente en su navegador, puede copiar los encabezados de respuesta de las salidas curl de su terminal local, la pestaña de red de herramientas de desarrollo del navegador o los clientes API y pegarlos directamente en el analizador para verificar la configuración de su entorno de desarrollo.

La herramienta proporciona fragmentos de configuración personalizados para entornos populares como Nginx, Apache, Cloudflare, Next.js, Vercel y Caddy. Elija la pestaña de su plataforma de servidor, copie el código de configuración generado y agréguelo a su archivo de configuración de servidor o reglas de implementación.

No. El Comprobador de seguridad del encabezado HTTP se ejecuta completamente en su navegador web. Todo el análisis, la evaluación y la generación de fragmentos de código se realizan localmente. Ninguno de sus encabezados o información de configuración se transmite ni almacena en nuestros servidores, lo que garantiza una privacidad total.

Sí. La herramienta es 100% gratuita, sin registro, suscripción por correo electrónico ni límites de configuración. Puede realizar tantas auditorías de seguridad de encabezados de respuesta como necesite con resultados instantáneos y seguros basados ​​en el navegador.