Analizador de Cabeceras HTTP Gratis

Analiza e inspecciona las cabeceras HTTP de solicitudes y respuestas. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.

Actualizado

Share:
Home/Developer Tools/HTTP Headers Parser

HTTP Headers Parser

Parse and analyze HTTP headers. Get security scores and recommendations.

63
Security Score
C
3 Passed
5 Warnings
2 Missing
strict-transport-security
content-security-policy
x-frame-options
x-content-type-options
referrer-policy
permissions-policy
cross-origin-embedder-policy
cross-origin-opener-policy
cross-origin-resource-policy
x-xss-protection

Recommended Headers to Add

recommended
x-content-type-options
recommended
referrer-policy
recommended
permissions-policy
optional
cross-origin-embedder-policy
optional
cross-origin-opener-policy
Security Score63/100

HTTP Headers

Paste HTTP headers from browser DevTools, cURL, or any HTTP response.

Parsed Headers (10)

content
(1)
content-type
application/json; charset=utf-8

Indicates the media type of the resource

cache
(2)
cache-control
max-age=3600, public

Caching directives for both requests and responses

etag
"abc123"

Identifier for a specific version of a resource

security
(3)
x-frame-options
DENY

Prevents clickjacking by controlling iframe embedding

strict-transport-security
max-age=31536000; includeSubDomains

Forces HTTPS connections (HSTS)

Eligible for HSTS preload list - consider adding preload
content-security-policy
default-src 'self'

Controls resources the browser can load

response
(2)
server
nginx/1.18.0

Information about the server software

Consider removing to reduce information disclosure
set-cookie
session=abc123; HttpOnly; Secure; SameSite=Strict

Send cookies from server to client

general
(1)
date
Thu, 12 Dec 2024 10:30:00 GMT

Date and time the message was sent

cors
(1)
access-control-allow-origin
*

CORS: allowed origins for cross-origin requests

Wildcard (*) allows any origin - be cautious with credentials

Preguntas Frecuentes

¿Qué es el HTTP Headers Parser?

El HTTP Headers Parser es una herramienta en línea gratuita que analiza e interpreta encabezados HTTP de solicitudes y respuestas. Funciona por completo en tu navegador, sin necesidad de instalación ni registro.

¿Es gratuito el HTTP Headers Parser?

Sí, es completamente gratuito y no requiere registro. Todo el análisis se realiza en el lado del cliente, dentro de tu navegador.

¿Qué información muestra?

El HTTP Headers Parser muestra el nombre y el valor de cada encabezado, junto con explicaciones sobre las implicaciones de seguridad, el comportamiento de la caché y la negociación de contenido.

¿Están seguros mis datos con esta herramienta?

Por supuesto. El HTTP Headers Parser procesa todo en el lado del cliente, dentro de tu navegador. No se sube ni se almacena ningún dato en ningún servidor. Tu contenido permanece privado en tu dispositivo en todo momento.

¿Funciona el HTTP Headers Parser en dispositivos móviles?

Sí, el HTTP Headers Parser es totalmente adaptable y funciona en smartphones y tabletas. Puedes usarlo en cualquier dispositivo con un navegador web moderno, sin necesidad de descargar ninguna aplicación.

¿Necesito crear una cuenta para usar esta herramienta?

No se necesita ninguna cuenta ni registro. Simplemente abre el HTTP Headers Parser en tu navegador y empieza a usarlo de inmediato. No hay muros de registro ni restricciones de uso.

¿Qué lenguajes de programación o formatos admite?

El HTTP Headers Parser admite una amplia variedad de formatos y lenguajes populares. Consulta la interfaz de la herramienta para ver la lista completa de opciones compatibles.

¿Cómo uso el HTTP Headers Parser?

Simplemente introduce tu contenido en el campo correspondiente, ajusta las opciones a tu gusto y la herramienta lo procesará al instante. Luego puedes copiar el resultado al portapapeles o descargarlo.

¿Qué navegadores son compatibles?

El HTTP Headers Parser funciona en todos los navegadores modernos, incluidos Chrome, Firefox, Safari, Edge y Opera. Para una mejor experiencia, usa la última versión de tu navegador preferido.

¿Cómo se calcula la puntuación de seguridad HTTP y la calificación con letra?

El analizador audita diez cabeceras de seguridad con distinto peso y convierte el resultado en una puntuación de 0 a 100 con una calificación de letra. Content-Security-Policy tiene el mayor peso, seguida de Strict-Transport-Security, mientras que las protecciones contra clickjacking y contra el sniffing de tipos MIME, como X-Frame-Options y X-Content-Type-Options, quedan justo detrás. Cada cabecera se comprueba como aprobada, con advertencia o ausente: una cabecera presente y bien configurada obtiene la puntuación completa, un valor débil obtiene crédito parcial y una ausente no obtiene ninguno. Los totales se traducen en una calificación donde 90 o más es A+, 80 es A, 70 es B, 60 es C, 50 es D y cualquier valor inferior es F. Esto refleja el enfoque de calificación que usan las herramientas del sector, pero se ejecuta enteramente en tu navegador. Pega tus cabeceras de respuesta arriba para ver tu puntuación, tu calificación y exactamente qué comprobaciones se aprobaron.

¿Cuál es la diferencia entre cabeceras de solicitud y cabeceras de respuesta?

Las cabeceras de solicitud las envía el navegador o el cliente al servidor y describen la propia solicitud: quién la hace, qué contenido acepta y el contexto general. Algunos ejemplos son Host, User-Agent, Accept, Authorization y la familia Sec-Fetch. Las cabeceras de respuesta las envía de vuelta el servidor y describen la respuesta y cómo debe tratarla el cliente, incluyendo Content-Type, Cache-Control, Set-Cookie y cabeceras de seguridad como Content-Security-Policy y Strict-Transport-Security. Algunas cabeceras, como Content-Type, aparecen en ambas direcciones con significados ligeramente distintos. La distinción importa porque la puntuación de seguridad y la comprobación de cabeceras ausentes solo se aplican a las respuestas, mientras que el análisis de solicitudes sirve para depurar qué envió el cliente. Esta herramienta te permite alternar entre el modo Solicitud y Respuesta para que la categorización y las advertencias coincidan exactamente con lo que estás analizando. Pega tu bloque arriba y elige el modo correspondiente.

¿Por qué se marca mi cabecera Set-Cookie como insegura?

El analizador inspecciona cada valor de Set-Cookie y avisa cuando le faltan atributos de protección. Una cookie sin HttpOnly puede ser leída por JavaScript, lo que la expone al robo mediante ataques de cross-site scripting; sin Secure puede viajar por HTTP sin cifrar; y sin SameSite es más vulnerable a la falsificación de solicitudes entre sitios (CSRF). Las cookies de sesión y de autenticación casi siempre deberían llevar los tres atributos, por ejemplo HttpOnly; Secure; SameSite=Strict. La advertencia es un aviso, no un error, ya que algunas cookies necesitan legítimamente ser legibles por scripts, pero para cualquier cookie vinculada al inicio de sesión o a la identidad del usuario, estos atributos son la mejor práctica. La herramienta muestra estos problemas en línea a medida que analiza, para que puedas corregir la cabecera antes de publicar. Pega tu línea de Set-Cookie arriba para ver qué atributos están presentes y cuáles se recomienda añadir.

¿Qué valor debo usar para la cabecera Strict-Transport-Security (HSTS)?

La referencia ampliamente aceptada es max-age=31536000; includeSubDomains, que indica a los navegadores que usen HTTPS durante un año completo (31.536.000 segundos) en todo el dominio y sus subdominios. Añadir preload por encima de eso hace que el dominio sea elegible para la lista de precarga de los navegadores, que codifica el HTTPS de forma fija para que incluso la primera visita quede protegida. El analizador solo puntúa HSTS como aprobado completo cuando el max-age es de al menos un año e incluye includeSubDomains; un max-age más corto recibe una advertencia, y una cabecera ausente no aprueba. Conviene tener cuidado con includeSubDomains y preload, ya que se aplican a todos los subdominios y son difíciles de revertir, así que confirma primero que todos los subdominios admiten HTTPS. La herramienta te da un valor recomendado listo para copiar e indica si tu cabecera actual cumple los requisitos para preload. Pega tus cabeceras arriba para comprobarlo.

¿Qué significa que mi Content-Security-Policy use 'unsafe-inline' o 'unsafe-eval'?

Una Content-Security-Policy restringe desde dónde pueden cargarse scripts, estilos y otros recursos, y es una de las defensas más sólidas contra el cross-site scripting. Las palabras clave 'unsafe-inline' y 'unsafe-eval' abren brechas en esa defensa: 'unsafe-inline' permite scripts y estilos escritos directamente en la página, y 'unsafe-eval' permite ejecutar cadenas de texto como código al estilo eval, algo que los atacantes pueden aprovechar. Como debilitan la protección, el analizador sigue contando como presente una CSP que las incluya, pero la degrada a una advertencia en lugar de una aprobación completa. El patrón más robusto es eliminarlas y permitir solo fuentes de confianza, a menudo usando nonces o hashes para el código en línea que realmente necesites. La herramienta detecta estas palabras clave al analizar y explica su impacto. Pega tu cabecera CSP arriba para ver si pasa sin problemas o genera una advertencia.

Acerca del analizador de cabeceras HTTP

El analizador de cabeceras HTTP (HTTP Headers Parser) es una herramienta gratuita que convierte un bloque de cabeceras HTTP en bruto en un informe claro, categorizado y con calificación de seguridad. Pega las cabeceras de una respuesta o de una solicitud —una por línea— y al instante separa cada línea en un nombre y un valor, indica para qué sirve cada cabecera, marca las configuraciones de riesgo y puntúa la postura de seguridad general. Está pensada para desarrolladores backend y frontend, ingenieros DevOps y responsables de sitios web preocupados por la seguridad que necesitan entender qué está enviando realmente un servidor sin salir del navegador.

Todo se ejecuta en local, en tu propio dispositivo. Las cabeceras se procesan en JavaScript dentro de tu navegador, así que nada de lo que pegues se sube ni se almacena en ningún servidor, lo cual es útil cuando las cabeceras contienen una cookie de sesión, un token de autorización o el nombre interno de un host. No hace falta registrarse, no requiere instalación y no tiene límite de uso.

Qué analiza y cómo lo categoriza

El analizador lee cada línea, toma todo lo que aparece antes de los dos puntos como el nombre de la cabecera y todo lo que va después como el valor, y compara ese nombre con una biblioteca integrada de más de 80 cabeceras conocidas. Cada una se clasifica en uno de ocho grupos codificados por color, para que puedas ver de un vistazo la forma general de una respuesta:

  • Seguridad — Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, Referrer-Policy, Permissions-Policy y otras
  • CORS — toda la familia Access-Control-Allow-* que regula las solicitudes entre orígenes
  • Caché — Cache-Control, ETag, Last-Modified, Expires, Vary y las cabeceras condicionales If-* de las solicitudes
  • Contenido — Content-Type, Content-Length, Content-Encoding, Content-Disposition y similares
  • Solicitud, Respuesta, General y Rendimiento — Host, User-Agent, Set-Cookie, Server, Server-Timing y otras cabeceras de contexto

Todo lo que no reconoce se conserva y se etiqueta como cabecera personalizada o desconocida, para que nada se pierda por el camino. Una pestaña de referencia aparte enumera las cabeceras más comunes por categoría, lista para consultar rápidamente.

Puntuación de seguridad y comprobación de cabeceras ausentes

Más allá de clasificarlas, el analizador de cabeceras HTTP audita diez cabeceras de seguridad con distinto peso y genera una puntuación de 0 a 100 con una calificación de A+ hasta F. Cada comprobación devuelve aprobado, advertencia o ausente, y el resumen indica cuántas hay de cada tipo. El mayor peso recae en Content-Security-Policy, seguida de HSTS, con las protecciones contra clickjacking y contra el sniffing de tipos MIME muy cerca detrás.

La herramienta también enumera las cabeceras importantes que te faltan, ordenadas por relevancia —crítica, recomendada u opcional— y ofrece un valor recomendado razonable que puedes copiar con un solo clic. Por ejemplo, sugiere max-age=31536000; includeSubDomains para HSTS y nosniff para X-Content-Type-Options. Estas recomendaciones reflejan las mejores prácticas ampliamente aceptadas: un max-age de HSTS de un año (31.536.000 segundos) junto con includeSubDomains y preload es el estándar para poder optar a la lista de precarga de los navegadores.

Validación por cabecera y casos de uso

Mientras analiza, la herramienta inspecciona los valores individuales y muestra advertencias prácticas. Marca un Set-Cookie al que le falten los atributos HttpOnly, Secure o SameSite; una Content-Security-Policy que dependa de 'unsafe-inline' o 'unsafe-eval'; un comodín en Access-Control-Allow-Origin combinado con credenciales; y cabeceras que revelan información como Server y X-Powered-By, que exponen tu stack tecnológico.

Entre los flujos de trabajo habituales están reforzar la seguridad de un sitio antes de su lanzamiento, depurar por qué el navegador bloqueó una solicitud entre orígenes, confirmar que un CDN está enviando las cabeceras de caché esperadas y revisar la respuesta de un competidor o proveedor. Copia un bloque de cabeceras desde las DevTools de Chrome o Firefox, desde una respuesta de cURL o desde la configuración de tu servidor, pégalo aquí y cambia entre el modo Solicitud y Respuesta según lo que estés analizando.