Cabeceras HTTP
Visualiza cabeceras de respuesta y audita políticas de seguridad.
-
No HSTS header — a downgrade attack on a public Wi-Fi can redirect the user to plaintext HTTP.
-
No CSP — a single XSS bug can execute arbitrary scripts on this origin.
-
Page can be framed by any site — vulnerable to clickjacking.
-
fail X-Content-Type-Options +0/10nosniff is missing — IE/old-Edge may execute disguised scripts based on content sniffing.
-
No Referrer-Policy — full URLs (including query strings) leak to every clicked link.
-
No Permissions-Policy — third-party iframes can request sensitive features without restriction.
What does each field mean?
Field reference
Calificación de seguridad
Puntuación agregada de las cabeceras de seguridad ponderada por impacto: HSTS y CSP son las que más pesan. A+ exige tener las cinco cabeceras correctamente configuradas; F significa que no hay ninguna. Úsala como métrica rápida a primera vista y luego entra al detalle de cada hallazgo.
Protocolo HTTP
HTTP/1.1 es el protocolo de texto heredado. HTTP/2 multiplexa streams sobre una única conexión TCP (compresión de cabeceras, server push). HTTP/3 funciona sobre QUIC (UDP), mejor en redes con pérdidas o móviles. Un servidor moderno debe ofrecer al menos HTTP/2.
Latencia
Tiempo de ida y vuelta desde nuestro servidor hasta el destino hasta recibir el primer byte de respuesta. No es un benchmark de CDN — la distancia geográfica, el handshake TLS y el calentamiento del servidor influyen. Úsalo como señal aproximada, no como dato de rendimiento de producción.
Cadena de redirecciones
Una cadena larga (3 o más redirecciones) perjudica al SEO y al rendimiento. El patrón clásico es <code>http://example.com → https://example.com → https://www.example.com</code>: dos saltos, aceptable. Más de cinco indica mala configuración.
Strict-Transport-Security (HSTS)
HSTS le dice al navegador "no vuelvas a conectarte conmigo por HTTP plano". <code>max-age=15768000</code> (6 meses) es el mínimo práctico; <code>includeSubDomains; preload</code> permite entrar en la lista global de HSTS preload. Una vez en preload no se puede salir durante unos 12 meses: configura todo lo demás antes.
Content-Security-Policy (CSP)
CSP indica desde dónde pueden cargarse scripts, estilos, imágenes y frames. <code>default-src 'self'</code> es un baseline razonable; <code>script-src</code> basado en nonces es la opción más fuerte. Evita <code>unsafe-inline</code> y <code>unsafe-eval</code> — desactivan casi toda la protección XSS de CSP. Usa report-uri / report-to para monitorización.
X-Frame-Options
Pon <code>DENY</code> para prohibir cualquier framing, o <code>SAMEORIGIN</code> para permitir solo frames del mismo origen. El equivalente moderno es <code>frame-ancestors</code> en CSP (sintaxis más rica); cualquiera de los dos satisface nuestra auditoría.
Referrer-Policy
Determina qué envía el navegador en la cabecera <code>Referer</code>. <code>strict-origin-when-cross-origin</code> (por defecto en navegadores modernos) es un buen baseline: URL completa same-origin, solo origen en cross-origin y nada en downgrade. <code>no-referrer</code> lo elimina del todo; <code>unsafe-url</code> filtra URLs completas en downgrade — evítalo.
Permissions-Policy
Sucesora de Feature-Policy. Permite habilitar o denegar API del navegador por origen: <code>camera=(), microphone=(), geolocation=(self)</code>. Sobre todo defensa en profundidad; se aplica a los iframes, con comportamiento más seguro para contenido embebido.
X-Content-Type-Options: nosniff
Sin esta cabecera, los navegadores pueden ejecutar una respuesta JSON como JavaScript si "parece script". <code>X-Content-Type-Options: nosniff</code> obliga a respetar el Content-Type declarado. Es una cabecera barata y siempre segura — no hay buenas razones para omitirla.
Sobre esta herramienta
HTTP Headers recupera su URL con una petición HTTPS real, captura cada cabecera en la respuesta (y cada respuesta intermedia a lo largo de cualquier cadena de redirecciones) y pasa el resultado por una auditoría de seguridad que cubre las cabeceras modernas de hardening: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options / CSP frame-ancestors, X-Content-Type-Options, Referrer-Policy y Permissions-Policy. Cada cabecera se comprueba por presencia, sanidad del valor y huecos de buenas prácticas.
Más allá de la auditoría, listamos cada cabecera literalmente para que pueda confirmar la política de caché (Cache-Control, ETag, Vary), el rastro de CDN (CF-Ray, X-Cache, X-Served-By), compresión (Content-Encoding: br/gzip) y cualquier cabecera personalizada que emita su stack. El método HTTP (GET o HEAD), la versión HTTP negociada (HTTP/1.1, HTTP/2, HTTP/3) y la versión TLS se reportan en la barra de petición.
Cuándo utilizar esta herramienta
- Hardening de seguridad. Antes de salir a producción, confirme que HSTS, CSP y el resto están establecidos con valores seguros — mínimo el nivel de Mozilla Observatory.
- Depuración de caché. Vea exactamente qué
Cache-ControlyVaryemite su CMS o framework — causa común de «la versión vieja se queda pegada». - Auditorías de cadenas de redirección. Detecte cadenas accidentales 302-luego-301, bucles HTTP-a-HTTPS-a-host-distinto y canonicalización ausente.
- Comportamiento del CDN. Confirme que Cloudflare/Fastly/CloudFront cachea realmente lo que cree leyendo las cabeceras
Age,X-Cachey específicas del CDN.
Qué cubre nuestra auditoría de seguridad
Para cada una de las seis cabeceras de hardening reportamos: presente o ausente, el valor real y un veredicto breve («bueno», «necesita ajuste», «vulnerable»). HSTS sinincludeSubDomains, CSP con unsafe-inline o Referrer-Policy dejada en su valor por defecto quedan señalados. Nunca le decimos cuál es la política «perfecta» porque cada sitio es distinto — pero le decimos qué mandos siguen en su valor de fábrica.
Preguntas frecuentes
¿Qué es HSTS y por qué importa?
max-age razonable (típicamente 31536000 = 1 año), evita ataques de SSL-stripping en visitas posteriores. Añadir includeSubDomains extiende la protección a cada subdominio — buen valor por defecto para la mayoría de sitios pero asegúrese antes de que todos soportan HTTPS.
Falta mi CSP — ¿cómo de peligroso es?
default-src 'self' bloquea los payloads XSS más comunes (scripts en línea, cargas de scripts externos) con coste casi nulo. Políticas más estrictas que prohíben scripts en línea por completo requieren refactorización pero ofrecen protección mucho más fuerte.
¿Siguen redirecciones?
¿Por qué la herramienta muestra HTTP/2 aunque configuré HTTP/3?
Alt-Svc en la primera conexión. Nuestro comprobador usa HTTP/2 sobre TCP por defecto, que es lo que aún hace la mayoría de clientes HTTP hoy; si su servidor anuncia HTTP/3 en Alt-Svc, verá esa cabecera en el resultado, pero la respuesta en sí sigue siendo por HTTP/2. La presencia de Alt-Svc es lo que hay que buscar.