Saltar al contenido
Aback Tools Logo

Comprobador de Cabeceras de Seguridad HTTP

Comprueba todas las cabeceras HTTP relacionadas con la seguridad de cualquier URL y obtén al instante una calificación de seguridad de A a F. Nuestro comprobador examina las cabeceras HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y CORS, y ofrece un análisis detallado y recomendaciones prácticas para cada una. Rápido, seguro, en el navegador y totalmente gratis, sin registro.

HTTP Security Headers Checker

Check all security-related HTTP headers for any URL. Get an A-F security grade based on the presence and configuration of HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, and CORS headers - all with detailed analysis and actionable recommendations.

Enter a URL to check its HTTP security headers (https:// is added automatically if missing)

Quick test:

¿Por Qué Usar Nuestro Comprobador de Cabeceras de Seguridad HTTP?

  • Análisis Completo de Cabeceras de Seguridad: comprueba 7 cabeceras de seguridad críticas, incluidas HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y CORS. Cada cabecera se analiza en cuanto a presencia, corrección del valor y cumplimiento de las buenas prácticas.
  • Sistema de Calificación de Seguridad de A a F: cada URL recibe una calificación por letras fácil de entender, de A (excelente) a F (suspenso). La calificación da más peso a las cabeceras críticas, de modo que solo la falta de HSTS o CSP puede hacerte bajar varias notas. Retroalimentación visual instantánea sobre tu postura de seguridad.
  • Análisis Detallado y Recomendaciones: cada cabecera de seguridad incluye un análisis en lenguaje claro de su configuración actual y recomendaciones concretas y prácticas para mejorar. Despliega cualquier cabecera para ver el valor actual, qué significa y exactamente cómo corregirlo.
  • En el Navegador, Privado y Gratis: todas las comprobaciones se ejecutan directamente desde tu navegador con peticiones fetch: sin proxy del servidor, sin registro de datos y sin registro de usuario. Tus URL y resultados nunca salen de tu dispositivo. 100 % gratis y sin límites de uso.

Casos de Uso Habituales del Comprobador de Cabeceras de Seguridad HTTP

  • Auditorías de Seguridad de Sitios Web: realiza auditorías rápidas de cabeceras de seguridad en cualquier sitio web para evaluar su postura de seguridad. Comprueba si el sitio fuerza HTTPS con HSTS, previene XSS con CSP, protege contra clickjacking con X-Frame-Options y sigue otras buenas prácticas de cabeceras de seguridad, todo en segundos.
  • Comprobaciones de Seguridad Antes del Despliegue: antes de lanzar un sitio web o una aplicación web nuevos, verifica que todas las cabeceras de seguridad estén bien configuradas. Nuestro comprobador ayuda a detectar cabeceras ausentes temprano en el proceso de despliegue, evitando que las brechas de seguridad lleguen a producción.
  • Auditorías de Cumplimiento y Normativas: los marcos de cumplimiento (PCI DSS, ISO 27001, SOC 2) exigen cada vez más las cabeceras de seguridad. Usa el comprobador para documentar qué cabeceras están presentes, generar informes listos para auditoría y hacer seguimiento de las mejoras como evidencia de cumplimiento.
  • Investigación de Incidentes de Seguridad: al investigar un incidente de seguridad, comprueba si cabeceras de seguridad ausentes o mal configuradas contribuyeron a la vulnerabilidad. El análisis detallado de cada cabecera ayuda a identificar exactamente qué faltaba y ofrece pasos de remediación.
  • Comparación de Seguridad con la Competencia: compara la configuración de cabeceras de seguridad de tu sitio web con la de competidores o líderes del sector como Google, GitHub y Cloudflare. Descubre qué cabeceras usan los sitios de referencia y obtén orientación práctica para igualar su postura de seguridad.
  • Aprender Buenas Prácticas de Seguridad Web: ¿eres nuevo en seguridad web? Usa el comprobador como herramienta de aprendizaje. Cada cabecera incluye una explicación en lenguaje claro de qué hace, por qué importa y cómo configurarla correctamente. Perfecto para desarrolladores que aprenden seguridad de aplicaciones web.

¿Qué Son las Cabeceras de Seguridad HTTP?

Las cabeceras de seguridad HTTP son cabeceras de respuesta que un servidor web envía al navegador para indicarle cómo comportarse en materia de seguridad. Actúan como una capa de protección entre tu sitio web y posibles ataques como cross-site scripting (XSS), clickjacking, sniffing de tipos MIME y ataques de degradación de protocolo. A diferencia de las medidas de seguridad del lado del servidor, las cabeceras de seguridad aprovechan los propios mecanismos de seguridad del navegador para proteger a los usuarios.

Cómo Funciona Nuestro Comprobador de Cabeceras de Seguridad HTTP

  1. Introduce una URL: escribe o pega la URL que quieres comprobar. La herramienta añade automáticamente https:// si no se especifica ningún protocolo.
  2. Obtención y Análisis: tu navegador envía una petición HEAD a la URL, recuperando solo las cabeceras de respuesta sin descargar todo el cuerpo de la página. Se examinan las 7 cabeceras de seguridad críticas.
  3. Calificación e Informe: cada cabecera se analiza en cuanto a presencia, corrección del valor y cumplimiento de las buenas prácticas. Se calcula una calificación global de A a F, con análisis detallado y recomendaciones prácticas para cada cabecera.

¿Qué Cabeceras de Seguridad Se Comprueban?

  • Strict-Transport-Security (HSTS): fuerza las conexiones HTTPS y evita ataques de degradación de SSL.
  • Content-Security-Policy (CSP): controla qué recursos se pueden cargar, previniendo XSS e inyección de datos.
  • X-Frame-Options: previene el clickjacking controlando la inserción en iframes.
  • X-Content-Type-Options: impide que los navegadores hagan sniffing de tipos MIME, evitando ataques de confusión de tipos de contenido.
  • Referrer-Policy: controla qué información de referencia se envía con las peticiones, protegiendo la privacidad del usuario.
  • Permissions-Policy: restringe el acceso a API del navegador como geolocalización, cámara y micrófono.
  • Access-Control-Allow-Origin (CORS): controla el uso compartido de recursos entre orígenes para evitar el acceso no autorizado a datos.

Privacidad, Seguridad y Disponibilidad

Tu privacidad es lo primero. Todas las comprobaciones se realizan directamente desde tu navegador usando la API fetch estándar: tus URL nunca se envían a nuestros servidores y no se registra ni almacena ningún dato. El comprobador de cabeceras de seguridad HTTP es totalmente gratis, sin registro, sin claves de API y sin límites de uso. Los resultados se procesan íntegramente en tu navegador y desaparecen al cerrar o actualizar la página.

Preguntas frecuentes

Las cabeceras de seguridad HTTP son cabeceras de respuesta que un servidor web envía al navegador para imponer políticas de seguridad. Incluyen cabeceras como Strict-Transport-Security (HSTS), que fuerza HTTPS, Content-Security-Policy (CSP), que previene ataques XSS, y X-Frame-Options, que previene el clickjacking. Estas cabeceras son una parte fundamental de la defensa en profundidad de cualquier sitio web moderno.

La calificación se calcula según la presencia y la configuración de 7 cabeceras de seguridad. Las cabeceras críticas (HSTS y CSP) tienen más peso. Para obtener una A, las 7 cabeceras de seguridad deben estar presentes y bien configuradas. Una B significa que están presentes todas las cabeceras críticas, pero puede faltar alguna de las recomendadas. Una F significa que faltan cabeceras de seguridad críticas y se requiere acción inmediata.

Mientras que el Comprobador General de Cabeceras HTTP muestra todas las cabeceras de respuesta (incluidas las de caché, negociación de contenido y conexión), el Comprobador de Cabeceras de Seguridad HTTP se centra exclusivamente en las cabeceras relacionadas con la seguridad. Ofrece una puntuación de seguridad con calificación, un análisis detallado de la configuración de cada cabecera de seguridad y recomendaciones concretas y prácticas para mejorar. Piénsalo como una herramienta dedicada de auditoría de seguridad para cabeceras HTTP.

Por supuesto. Todas las comprobaciones de cabeceras de seguridad se realizan directamente desde tu navegador usando la API fetch estándar. Tus URL y los resultados nunca se envían a ningún servidor: todo permanece en tu navegador. No registramos, almacenamos ni procesamos ningún dato. No se requiere registro ni cuenta.

Strict-Transport-Security (HSTS) y Content-Security-Policy (CSP) se consideran las más críticas. HSTS fuerza las conexiones HTTPS y protege contra ataques de degradación de SSL. CSP es la defensa más potente contra ataques XSS, ya que controla qué scripts, estilos y otros recursos puede cargar el navegador.

Algunos servidores bloquean las peticiones HEAD, requieren autenticación o tienen restricciones CORS que impiden la inspección de cabeceras desde el navegador. El sitio también puede estar detrás de una CDN o un cortafuegos que modifica o elimina ciertas cabeceras. El tiempo de inactividad del servidor o problemas de red también pueden causar fallos.

La herramienta tiene un tiempo de espera de 15 segundos por cada comprobación de URL. Si un servidor responde despacio, la petición puede agotar el tiempo con un error de «La solicitud ha caducado». Esto suele indicar problemas de red, carga del servidor o restricciones de cortafuegos.

Actualmente la herramienta comprueba una URL a la vez. Sin embargo, no hay límite de uso: puedes comprobar tantas URL como necesites, una tras otra. El botón de borrar restablece rápidamente el formulario para tu siguiente comprobación.

¡Sí! El Comprobador de Cabeceras de Seguridad HTTP es totalmente gratis, sin registro, sin cuenta y sin límites de uso. Comprueba las cabeceras de seguridad de cualquier URL tantas veces como necesites. Todo el procesamiento ocurre localmente en tu navegador, manteniendo tus datos privados.