Saltar al contenido
Aback Tools Logo

Comprobador de cabeceras HTTP

Consulta cualquier URL e inspecciona todas las cabeceras de respuesta HTTP que devuelve el servidor. Ve códigos de estado, cabeceras de seguridad (HSTS, CSP, X-Frame-Options), directivas de caché (Cache-Control, ETag), cabeceras de negociación de contenido (Content-Type, Content-Encoding) y políticas CORS con descripciones en lenguaje claro para cada cabecera. Nuestra herramienta envía una solicitud HEAD desde tu navegador (sin proxy de servidor) y califica la seguridad de tu sitio de A a F - sin registro.

HTTP Header Checker

Fetch any URL and inspect all HTTP response headers. View status codes, security headers, caching directives, CORS policies, and more with detailed descriptions for each header.

Enter a URL to inspect its HTTP response headers (https:// is added automatically if missing)

Quick test:

¿Por qué usar nuestro comprobador de cabeceras HTTP?

  • Inspección completa de cabeceras HTTP: consulta cualquier URL e inspecciona todas las cabeceras de respuesta que devuelve el servidor. Ve códigos de estado, content-type, cache-control, información del servidor y cada cabecera personalizada con sus valores en bruto para una transparencia total.
  • Análisis y calificación de cabeceras de seguridad: detecta y califica automáticamente las cabeceras de seguridad, incluidas HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy y Permissions-Policy. Obtén una calificación con letra (A-F) con recomendaciones prácticas para mejorar tu postura de seguridad.
  • Descripciones detalladas de cabeceras: cada cabecera incluye una descripción en lenguaje claro que explica su finalidad, cómo afecta al comportamiento del navegador y si es una buena práctica recomendada. Expande cualquier cabecera para ver su descripción completa y su valor en bruto con copia en un clic.
  • Organizado por categorías: las cabeceras se agrupan en categorías intuitivas - Seguridad, Caché, Contenido, CORS, Conexión, Cookies y General - con insignias codificadas por colores. Encuentra rápidamente las cabeceras que más importan para auditorías de seguridad, ajuste de rendimiento y depuración.

Casos de uso habituales del comprobador de cabeceras HTTP

  • Auditoría y refuerzo de seguridad: usa el comprobador de cabeceras HTTP para auditar la postura de seguridad de tu sitio web. Comprueba si faltan HSTS, CSP, X-Frame-Options y otras cabeceras de seguridad críticas que protegen contra XSS, clickjacking y ataques de inyección de datos.
  • Depuración de CORS: cuando tu frontend no puede acceder a una API por errores de CORS, usa esta herramienta para inspeccionar las cabeceras Access-Control-* que devuelve el servidor. Identifica rápidamente qué orígenes, métodos o cabeceras faltan en la configuración de CORS.
  • Verificación de la configuración de caché: verifica que tu CDN y servidor web envían las cabeceras Cache-Control, ETag y Expires correctas. Asegúrate de que los recursos estáticos se cachean adecuadamente y el contenido dinámico se sirve fresco como se espera.
  • Análisis de cadenas de redirección: comprueba si las URL devuelven redirecciones (301, 302, 307, 308) inspeccionando la cabecera Location. Verifica que las redirecciones apuntan a las URL correctas y que la cadena de redirección termina como se espera.
  • Verificación de HTTPS y HSTS: confirma que tu sitio fuerza HTTPS comprobando la cabecera Strict-Transport-Security. Verifica que las directivas max-age, includeSubDomains y preload están configuradas correctamente.
  • Identificación de servidor y tecnología: identifica el software del servidor, el framework de programación y las capas de caché que usa cualquier sitio web. Comprueba las cabeceras Server, X-Powered-By y personalizadas para entender la pila tecnológica que impulsa un sitio.

¿Qué son las cabeceras HTTP?

Las cabeceras HTTP son los metadatos de la comunicación web. Cuando tu navegador solicita una página web, el servidor responde con un conjunto de cabeceras antes de enviar el contenido real. Estas cabeceras indican al navegador cómo interpretar la respuesta, cuánto tiempo cachearla, qué políticas de seguridad aplicar y qué orígenes pueden acceder a ella. Cabeceras como Content-Type (qué tipo de datos se devuelven), Strict-Transport-Security (forzar HTTPS) y Cache-Control (reglas de caché) son esenciales para el rendimiento y la seguridad web modernos.

Cómo funciona nuestro comprobador de cabeceras HTTP

  1. Introduce una URL: escribe cualquier URL (con o sin https://) y haz clic en «Comprobar cabeceras». Añadimos https:// automáticamente si no se especifica protocolo y enviamos una solicitud HTTP HEAD desde tu navegador.
  2. Recogida de cabeceras: el servidor de destino devuelve sus cabeceras de respuesta sin el cuerpo. Capturamos todas las cabeceras, incluidos el código de estado, la información de tiempos y cada par clave-valor que envía el servidor.
  3. Análisis y calificación: cada cabecera se categoriza, describe y marca si es una práctica de seguridad recomendada. Se calcula una calificación con letra (A-F) según la presencia de seis cabeceras de seguridad críticas: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy y Permissions-Policy.

Clases de códigos de estado HTTP

  • 1xx (Informativo): la solicitud se recibió y se está procesando. Rara vez se ve en la navegación normal.
  • 2xx (Éxito): la solicitud se recibió, entendió y aceptó correctamente. 200 OK es la respuesta de éxito estándar.
  • 3xx (Redirección): se necesita una acción adicional para completar la solicitud. 301 Moved Permanently y 302 Found son redirecciones comunes.
  • 4xx (Error del cliente): la solicitud contiene una sintaxis incorrecta o no se puede cumplir. 404 Not Found y 403 Forbidden son ejemplos comunes.
  • 5xx (Error del servidor): el servidor no pudo cumplir una solicitud válida. 500 Internal Server Error indica un problema del lado del servidor.

Privacidad, seguridad y disponibilidad

Nuestro comprobador de cabeceras HTTP envía solicitudes directamente desde tu navegador al servidor de destino. No actuamos como proxy ni almacenamos, registramos o procesamos ninguna comprobación de URL en nuestros servidores. La herramienta es 100 % gratuita, sin registro, sin cuenta y sin límites de uso. Todo el análisis de cabeceras y la calificación de seguridad ocurren en el lado del cliente en tu navegador. Ten en cuenta que algunos servidores pueden bloquear solicitudes HEAD o tener restricciones CORS que impiden la obtención desde el navegador, lo que puede hacer que ciertas URL fallen.

Preguntas frecuentes

Las cabeceras HTTP son pares clave-valor que se envían en cada respuesta HTTP y contienen metadatos sobre el servidor, instrucciones de caché, políticas de seguridad e información de conexión. Cabeceras como Content-Type, Cache-Control y Strict-Transport-Security controlan cómo los navegadores gestionan el contenido web.

Introduce una URL y haz clic en «Comprobar cabeceras». Tu navegador envía una solicitud HEAD a la URL, obteniendo las cabeceras de respuesta sin descargar el cuerpo completo de la página. Las cabeceras se categorizan, describen y califican de A a F en seguridad.

Una solicitud HEAD obtiene solo las cabeceras de respuesta sin descargar el cuerpo. Es más rápida y usa menos ancho de banda, y devuelve las mismas cabeceras que una solicitud GET.

Las seis cabeceras de seguridad clave son: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy y Permissions-Policy. Nuestra herramienta califica tu sitio de A a F según estas cabeceras.

A (6/6) significa que están presentes todas las cabeceras de seguridad principales. B (4-5/6) es bueno. C (3/6) es aceptable. D (2/6) es deficiente. F (0-1/6) significa que faltan cabeceras de seguridad críticas.

No. Las comprobaciones de URL van directamente de tu navegador al servidor de destino. No almacenamos, registramos ni procesamos tus consultas en ningún servidor.

Algunos servidores bloquean las solicitudes HEAD, exigen autenticación o tienen restricciones CORS. La caída del servidor o problemas de red también pueden causar fallos.

¡Sí! 100 % gratuito, sin registro, sin cuenta y sin límites de uso. Consulta las cabeceras de cualquier URL tantas veces como necesites.