Calculadora de calificación de encabezados de seguridad
Configure los valores de sus encabezados de seguridad HTTP para calcular instantáneamente una calificación de seguridad de A+ a F. Nuestra calculadora de calificación de encabezados de seguridad evalúa los encabezados HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y CORS con un sistema de puntuación ponderada. Obtenga hallazgos detallados y recomendaciones prácticas para cada encabezado: todo el procesamiento se realiza localmente en su navegador sin carga de datos.
Configure your HTTP security header values from the dropdowns below to instantly calculate your security grade. Each header is scored based on its configuration, and the overall grade (A+ to F) reflects your website's security posture. All processing happens locally in your browser.
Configure Security Headers
Forces HTTPS connections and prevents SSL stripping attacks.
Controls which resources can be loaded, preventing XSS attacks.
Prevents clickjacking by controlling framing of the page.
Prevents MIME-sniffing vulnerabilities.
Controls referrer information sent in cross-origin requests.
Restricts access to browser APIs like geolocation, camera, etc.
Controls cross-origin resource sharing.
Select security header configurations above
Choose values from each dropdown to calculate your security grade
¿Por qué utilizar nuestra calculadora de calificación de encabezados de seguridad?
- Calificación de seguridad de A+ a F: obtenga una calificación de letra instantánea (A+ a F) para la configuración de su encabezado de seguridad HTTP. La calificación se calcula utilizando un sistema de puntuación ponderada que evalúa cada encabezado en función de su importancia: HSTS y CSP tienen la ponderación más alta, seguidos de X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y CORS.
- Puntuación detallada encabezado por encabezado: cada encabezado de seguridad se califica individualmente con un desglose claro de por qué recibió esa puntuación. La calculadora evalúa configuraciones específicas como HSTS max-age e includeSubDomains, detección en línea insegura de CSP, valores de X-Frame-Options y restricciones de la política de permisos, con hallazgos y recomendaciones para cada encabezado.
- Ajustes preestablecidos de configuración prediseñados: elija entre opciones desplegables seleccionadas para cada encabezado, que van desde configuraciones "no configuradas" hasta configuraciones de mejores prácticas. Cada opción muestra su contribución a la puntuación y una descripción de la postura de seguridad. Esto facilita experimentar con diferentes configuraciones y ver cómo cada opción afecta su calificación.
- Procesamiento 100% local: todos los cálculos de calificación se realizan localmente en su navegador utilizando JavaScript puro. Las configuraciones de encabezado que seleccione nunca abandonan su dispositivo: no se cargan datos, no se almacenan registros y no se produce ningún procesamiento del lado del servidor. Completamente seguro para evaluar las configuraciones de seguridad de cualquier sitio web.
Casos de uso comunes para la calculadora de calificación de encabezados de seguridad
- Auditoría de seguridad y cumplimiento: durante las auditorías de seguridad, utilice la calculadora de calificaciones para evaluar la configuración del encabezado de seguridad HTTP de sus sitios web. Identifique encabezados faltantes o mal configurados que podrían provocar vulnerabilidades como XSS, clickjacking, detección de MIME o eliminación de SSL. Realice un seguimiento del progreso a medida que mejora su postura de seguridad con el tiempo.
- Pruebas de configuración previas a la implementación: antes de implementar los cambios de configuración del encabezado en producción, pruebe diferentes combinaciones en la calculadora para ver cómo afectan su calificación. Esto le ayuda a encontrar el equilibrio óptimo entre seguridad y funcionalidad sin afectar el tráfico en vivo.
- Refuerzo de la infraestructura: al reforzar servidores web, CDN o puertas de enlace de aplicaciones, utilice la calculadora para verificar que todos los encabezados de seguridad recomendados estén configurados correctamente. Los hallazgos y recomendaciones detallados lo ayudarán a abordar sistemáticamente cada encabezado hasta lograr una calificación A+.
- Corrección de vulnerabilidades: cuando los escáneres de vulnerabilidades informen que faltan encabezados de seguridad o son débiles, utilice la calculadora para probar rápidamente diferentes configuraciones y encontrar la solución adecuada. La calificación le muestra exactamente qué encabezados necesitan atención y cómo configurarlos para una máxima seguridad.
- Aprendizaje de encabezados de seguridad HTTP: utilice la calculadora como herramienta educativa para comprender cómo funcionan juntos los diferentes encabezados de seguridad HTTP. Experimente con varias configuraciones, aprenda qué hace cada encabezado y vea cómo las diferentes opciones (como usar unsafe-inline en CSP versus no usarlo) afectan el grado de seguridad general.
- Definición de línea base de seguridad: defina una línea base de seguridad para su organización determinando la configuración mínima del encabezado requerida para lograr su grado objetivo. Utilice esta línea de base en su canal de CI/CD para rechazar automáticamente implementaciones que degraden su postura de encabezado de seguridad.
Cómo funciona nuestra calculadora de calificación de encabezados de seguridad
- Seleccionar configuraciones: elija el valor para cada encabezado de seguridad en las opciones desplegables. Cada opción representa una configuración del mundo real, desde configuraciones no configuradas hasta configuraciones de mejores prácticas. Las opciones incluyen descripciones que explican el impacto en la seguridad de cada opción.
- Calcule puntuaciones: cada encabezado se puntúa de forma independiente mediante una función de puntuación especializada que comprende las implicaciones de seguridad específicas de las diferentes configuraciones. Por ejemplo, la puntuación HSTS evalúa la duración de la edad máxima, la presencia de includeSubDomains y la preparación para la precarga. La puntuación de CSP comprueba si hay fuentes en línea inseguras, evaluaciones inseguras, comodines y una configuración de directivas adecuada.
- Ver calificación y resultados: las puntuaciones de encabezado individuales se suman para producir una puntuación total de 105 puntos posibles. Este total se convierte en una calificación con letras (A+ a F) y se muestra con insignias codificadas por colores. Cada tarjeta de encabezado muestra su puntuación, hallazgos y una recomendación específica de mejora cuando corresponda.
Encabezados de seguridad HTTP clave evaluados
- Estricta seguridad de transporte (HSTS): obliga a los navegadores a utilizar siempre HTTPS. Obtenido según la duración máxima (25 puntos): 1 año o más obtiene las calificaciones más altas, además de bonificaciones por incluirSubDominios y precarga.
- Política de seguridad de contenido (CSP): los controles permitían que las fuentes de contenido evitaran XSS. Obtuvo una puntuación por ausencia de unsafe-inline/unsafe-eval (13 pts), fuentes comodín (4 pts), object-src (3 pts), base-uri (3 pts) y frame-ancestros (2 pts).
- X-Frame-Options y X-Content-Type-Options: previenen el clickjacking y los ataques de rastreo MIME. Obtuve 15 puntos cada uno por la configuración adecuada de DENY/nosniff.
- Política de referencia y política de permisos: controle la fuga de referencia y el acceso a la API del navegador. Obtuve 10 puntos cada uno por configuraciones estrictas que limitan la exposición de la información.
Preguntas frecuentes
Una calculadora de calificación de encabezados de seguridad evalúa los encabezados de seguridad HTTP configurados en un sitio web y asigna una calificación con letras de A+ (excelente) a F (mala). Comprueba encabezados como HSTS (HTTP Strict Transport Security), CSP (Política de seguridad de contenido), X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y encabezados CORS. Cada encabezado se califica según su configuración y la calificación general refleja la postura de seguridad del sitio web.
La calificación se calcula mediante un sistema de puntuación ponderada. A cada encabezado de seguridad se le asigna una puntuación máxima según su importancia. HSTS y CSP tienen la ponderación más alta (25 puntos cada uno), seguidos de X-Frame-Options y X-Content-Type-Options (15 puntos cada uno), luego Referrer-Policy y Permissions-Policy (10 puntos cada uno). Los cabezazos de CORS se puntúan con 5 puntos. Se otorga crédito parcial por encabezados que están presentes pero débilmente configurados. La puntuación total determina la calificación: A+ (95+), A (85-94), B (70-84), C (55-69), D (40-54), F (por debajo de 40).
HSTS (HTTP Strict Transport Security) indica a los navegadores que siempre se conecten a su sitio web a través de HTTPS, incluso si el usuario escribe HTTP en la barra de direcciones. Una configuración HSTS adecuada incluye una antigüedad máxima de al menos 1 año (31536000 segundos), directiva includeSubDomains e, idealmente, precarga. Sin HSTS, los usuarios son vulnerables a ataques de eliminación de SSL y ataques de degradación. Nuestra calculadora califica HSTS según la duración máxima, la cobertura del subdominio y la preparación para la precarga.
Para una CSP (política de seguridad de contenido) sólida, evite el uso de 'unsafe-inline' y 'unsafe-eval' en las directivas script-src y style-src. Utilice nonces o hashes en su lugar. Restrinja object-src a 'none', establezca base-uri en 'self' y use estricto-dinámico para CSP moderno. Evite fuentes comodín ('*') en script-src y frame-ancestros. Nuestra calculadora detecta todos estos patrones y puntúa en consecuencia.
X-Frame-Options es el encabezado anterior que evita el secuestro de clics al controlar si una página se puede mostrar en un marco. Admite DENY (no se permiten encuadres), SAMEORIGIN (solo encuadres del mismo origen) o ALLOW-FROM (en desuso). La directiva frame-ancestros de CSP es el reemplazo moderno y admite orígenes más granulares. Para máxima seguridad, utilice ambos encabezados con los ancestros del marco CSP configurados en "ninguno" u orígenes confiables específicos.
Absolutamente. Nuestra calculadora de calificación de encabezados de seguridad procesa todo localmente en su navegador usando JavaScript. Los valores de encabezado que ingresa nunca salen de su dispositivo: no se cargan datos, no se almacenan registros y no se produce ningún procesamiento del lado del servidor. Esto lo hace completamente seguro para evaluar la configuración de seguridad de cualquier sitio web, incluidos los entornos internos o de prueba.
Debe aspirar a una calificación A+, que requiere una puntuación de 95 o superior sobre 100. Para lograr A+, su configuración debe incluir HSTS con una antigüedad máxima de al menos 1 año e incluirSubDomains, un CSP sólido sin inseguridad en línea/evaluación insegura, X-Frame-Options: DENY o SAMEORIGIN, X-Content-Type-Options: nosniff, una estricta política de referencia (por ejemplo, origen estricto cuando hay origen cruzado) y una política de permisos restrictiva.
Referrer-Policy controla cuánta información de referencia se incluye en las solicitudes de origen cruzado. Una política estricta como origen estricto cuando origen cruzado (recomendado) envía la URL completa para solicitudes del mismo origen, pero solo el origen para solicitudes de origen cruzado a través de HTTPS. Noreferrer no envía ninguna información de referencia. Una política de referencia faltante o permisiva puede filtrar parámetros de URL confidenciales a sitios de terceros.
La Política de permisos (anteriormente Política de funciones) le permite controlar a qué API y funciones del navegador puede acceder su sitio web y su contenido de terceros integrado. Al restringir API como geolocalización, cámara, micrófono y pago, se reduce la superficie de ataque para ataques XSS y de exfiltración de datos. Se recomienda una política restrictiva como deshabilitar todas las funciones innecesarias para obtener la máxima seguridad.
Sí, la calculadora de calificación de encabezados de seguridad es completamente gratuita para siempre. Toda la calificación se realiza localmente en su navegador usando JavaScript puro: sin registro, sin claves API, sin límites de uso y sin carga de datos. Úselo tantas veces como necesite para auditorías de seguridad, pruebas de configuración o con fines educativos.