Comprobador de X-Frame-Options
Comprueba si cualquier sitio web tiene protección contra clickjacking inspeccionando la cabecera HTTP X-Frame-Options. Introduce una URL para hacer una comprobación de cabecera en vivo y detectar las directivas DENY, SAMEORIGIN o ALLOW-FROM, o pega directamente un valor de X-Frame-Options para analizar sus implicaciones de seguridad. Obtén una calificación de seguridad detallada con información de compatibilidad de navegadores y recomendaciones prácticas: sin registro.
Check if a website sets the X-Frame-Options header for clickjacking protection, or analyse an X-Frame-Options header value directly. Enter a URL to perform a live header check, or paste a header value (DENY, SAMEORIGIN, ALLOW-FROM) for analysis.
Enter a URL to check its X-Frame-Options header. https:// is added automatically if missing.
¿Por qué usar nuestro Comprobador de X-Frame-Options?
- Inspección de cabeceras de URL en vivo: comprueba la cabecera X-Frame-Options de cualquier sitio web en tiempo real. Introduce una URL y nuestra herramienta envía una solicitud HEAD para obtener las cabeceras de respuesta, revelando si el sitio tiene configurada la protección contra clickjacking. Los botones de prueba rápida para sitios populares facilitan comparar posturas de seguridad.
- Análisis del valor de la cabecera: analiza cualquier valor de la cabecera X-Frame-Options —DENY, SAMEORIGIN o ALLOW-FROM— y obtén una calificación de seguridad detallada con una explicación en lenguaje claro. Entiende exactamente qué significa cada directiva para la capacidad de enmarcado de tu sitio y su protección contra clickjacking.
- Matriz de compatibilidad de navegadores: cada directiva de X-Frame-Options incluye una nota de compatibilidad de navegadores. Consulta de un vistazo qué navegadores admiten DENY, SAMEORIGIN y la directiva heredada ALLOW-FROM. Sabrás cuándo usar frame-ancestors de CSP como alternativa moderna para una cobertura de navegadores más amplia.
- Detección de frame-ancestors de CSP: detecta automáticamente las directivas frame-ancestors de Content-Security-Policy al comprobar una URL. Si el sitio usa CSP para la protección contra clickjacking junto con X-Frame-Options o en lugar de ella, nuestra herramienta lo resalta y muestra los orígenes ancestros permitidos.
Casos de uso habituales del Comprobador de X-Frame-Options
- Auditoría de seguridad y prevención del clickjacking: usa el comprobador de X-Frame-Options para auditar la protección de tu sitio web contra el clickjacking. Verifica que tu sitio establece DENY o SAMEORIGIN para impedir que sitios maliciosos incrusten tus páginas en iframes. Es esencial para los requisitos de PCI DSS y de cumplimiento de seguridad.
- Pruebas de integración con terceros: al integrar servicios de terceros que incrustan tu sitio en iframes (pasarelas de pago, proveedores de SSO, paneles incrustados), usa esta herramienta para verificar que tu configuración de X-Frame-Options permite la incrustación necesaria sin comprometer la seguridad.
- Desarrollo web y depuración: si tu sitio no se muestra dentro de un iframe durante el desarrollo, comprueba la cabecera X-Frame-Options para identificar si el servidor está bloqueando la incrustación. Determina si debes usar SAMEORIGIN, ALLOW-FROM o frame-ancestors de CSP para tu caso de uso.
- Análisis de seguridad de la competencia: comprueba qué políticas de X-Frame-Options usan tus competidores. Conoce los estándares del sector en protección contra clickjacking y compara tu postura de seguridad con la de sitios web similares de tu sector.
- Cumplimiento de HTTPS y cabeceras de seguridad: como parte de una auditoría completa de cabeceras de seguridad, usa esta herramienta para verificar que X-Frame-Options está bien configurada junto con HSTS, CSP y otras cabeceras de seguridad. Asegúrate de que tu sitio cumple las recomendaciones de seguridad de OWASP.
- Planificación de compatibilidad con navegadores antiguos: al dar soporte a navegadores antiguos como Safari 5+ o IE 9+, usa la información de compatibilidad de nuestro herramienta para decidir entre X-Frame-Options ALLOW-FROM y el moderno frame-ancestors de CSP para tu estrategia de protección contra clickjacking.
¿Qué es X-Frame-Options?
X-Frame-Options es una cabecera de respuesta HTTP que controla si un navegador puede representar una página en un elemento <frame>, <iframe>, <embed> u <object>. Es la principal defensa contra los ataques de clickjacking, en los que un atacante incrusta un sitio legítimo dentro de un iframe invisible y engaña a los usuarios para que pulsen elementos que no pueden ver. La cabecera admite tres directivas: DENY (bloquea todo enmarcado), SAMEORIGIN (permite solo el enmarcado del mismo origen) y la heredada ALLOW-FROM (permite un origen concreto, con compatibilidad de navegadores limitada).
Cómo funciona nuestro Comprobador de X-Frame-Options
- Elige un modo: selecciona “Check URL” para inspeccionar la cabecera X-Frame-Options de un sitio web en vivo, o “Analyse Header Value” para evaluar un valor de cabecera concreto (DENY, SAMEORIGIN, ALLOW-FROM).
- Introduce los datos: en el modo URL, escribe una URL y haz clic en “Check URL”. Tu navegador envía una solicitud HEAD al servidor de destino y captura las cabeceras de respuesta. En el modo de valor, pega directamente un valor de X-Frame-Options.
- Revisa el análisis: nuestra herramienta analiza la configuración de X-Frame-Options y ofrece una calificación de seguridad (seguro, moderado, inseguro o no válido). Obtienes una explicación en lenguaje claro, información de compatibilidad de navegadores y recomendaciones específicas para mejorar tu protección contra clickjacking.
X-Frame-Options frente a frame-ancestors de CSP
Aunque X-Frame-Options tiene una compatibilidad amplia, también tiene limitaciones. La directiva ALLOW-FROM no es compatible con Chrome, Firefox ni Edge, lo que la hace poco fiable para la protección entre navegadores. La alternativa moderna es la directiva frame-ancestors de Content-Security-Policy (CSP), que ofrece un control más granular:
Cuando están presentes tanto X-Frame-Options como frame-ancestors de CSP, los navegadores modernos respetan la política más restrictiva. frame-ancestors de CSP es compatible con todos los navegadores modernos y se recomienda por encima de ALLOW-FROM en implementaciones nuevas.
- frame-ancestors 'none': equivalente a X-Frame-Options: DENY
- frame-ancestors 'self': equivalente a X-Frame-Options: SAMEORIGIN
- frame-ancestors example.com: admite varios orígenes (a diferencia de ALLOW-FROM)
Privacidad, seguridad y disponibilidad
Nuestro Comprobador de X-Frame-Options envía solicitudes directamente desde tu navegador al servidor de destino. No actuamos como proxy ni almacenamos, registramos o procesamos ninguna comprobación de URL en nuestros servidores. La herramienta es 100% gratis, sin registro, sin cuenta y sin límites de uso. Todo el análisis de cabeceras y la evaluación de seguridad ocurren en el lado del cliente, en tu navegador. Ten en cuenta que algunos servidores pueden bloquear las solicitudes HEAD o tener restricciones CORS, lo que puede hacer que ciertas URL fallen. En esos casos, usa el modo “Analyse Header Value” pegando directamente el valor de la cabecera.
Preguntas frecuentes
X-Frame-Options es una cabecera de respuesta HTTP que controla si una página web puede mostrarse en un elemento iframe, frame, embed u object. Es la principal defensa contra los ataques de clickjacking. La cabecera admite tres directivas: DENY (bloquea todo enmarcado), SAMEORIGIN (permite solo el enmarcado del mismo origen) y ALLOW-FROM (permite un origen concreto, con compatibilidad de navegadores limitada).
Introduce una URL y haz clic en “Check URL”. Tu navegador envía una solicitud HEAD a la URL para obtener las cabeceras de respuesta. Después, nuestra herramienta analiza la cabecera X-Frame-Options (y cualquier directiva frame-ancestors de CSP) y ofrece una calificación de seguridad con recomendaciones detalladas. También puedes usar el modo “Analyse Header Value” para pegar directamente cualquier valor de X-Frame-Options.
Sin X-Frame-Options, cualquier sitio web puede incrustar tus páginas en un iframe, lo que expone a tus usuarios a ataques de clickjacking. Los atacantes pueden engañar a los usuarios para que pulsen botones ocultos, envíen formularios u otorguen permisos sin saberlo. Comprobar y configurar correctamente X-Frame-Options es una práctica de seguridad fundamental recomendada por OWASP.
Seguro (DENY o SAMEORIGIN bien configurados, protección excelente), Moderado (ALLOW-FROM, funciona pero con compatibilidad de navegadores limitada), Inseguro (no se encontró la cabecera, vulnerable al clickjacking) y No válido (valor de cabecera no reconocido). Cada calificación incluye recomendaciones prácticas de mejora.
frame-ancestors de CSP es el sustituto moderno de X-Frame-Options. Admite varios orígenes, comodines, fuentes de esquema y funciona con los informes de CSP. X-Frame-Options ofrece directivas simples DENY/SAMEORIGIN/ALLOW-FROM. frame-ancestors de CSP aporta un control más granular y tiene compatibilidad universal en los navegadores, mientras que ALLOW-FROM no es compatible con Chrome, Firefox ni Edge.
No. Las comprobaciones de URL van directamente desde tu navegador al servidor de destino. No almacenamos, registramos ni procesamos tus consultas en ningún servidor. La solicitud HEAD se hace desde tu navegador y todo el análisis de cabeceras ocurre en el lado del cliente.
Algunos servidores pueden bloquear las solicitudes HEAD, requerir autenticación o tener restricciones CORS que impiden la obtención desde el navegador. Si el servidor está caído o no es accesible, la comprobación fallará. Usa el modo “Analyse Header Value” como alternativa si no es posible comprobar la URL.
¡Sí! 100% gratis, sin registro, sin cuenta y sin límites de uso. Comprueba cualquier URL o analiza cualquier valor de X-Frame-Options tantas veces como necesites.