Verificador gratuito de cabeceras HTTP
Visualiza y analiza las cabeceras de respuesta HTTP de cualquier URL para depuración y auditorías SEO. Gratis, rápido y funciona totalmente en tu navegador sin necesidad de registrarte.
Actualizado
HTTP Headers
Analyze HTTP response headers with security grading, caching analysis, and CSP evaluation.
HTTP Header Analyzer
Enter a domain name to analyze its HTTP headers
Simulated Data
Headers are generated for demonstration. Use browser DevTools or curl -I for real headers.
Preguntas Frecuentes
¿Qué es el Verificador de Cabeceras HTTP?
El Verificador de Cabeceras HTTP es una herramienta en línea gratuita que muestra las cabeceras de respuesta HTTP de cualquier URL, útil para depuración y análisis de seguridad.
¿Es gratuito el Verificador de Cabeceras HTTP?
Sí, es completamente gratuito y no requiere registro.
¿Qué me pueden decir las cabeceras HTTP?
Las cabeceras HTTP revelan el tipo de servidor, las políticas de caché, las configuraciones de seguridad, la codificación de contenido y otros detalles técnicos importantes sobre un sitio web.
¿Están seguros mis datos con esta herramienta?
Por supuesto. El Verificador de Cabeceras HTTP procesa todo del lado del cliente, en tu navegador. No se sube ni se almacena ningún dato en ningún servidor. Tu contenido permanece privado en tu dispositivo en todo momento.
¿Funciona el Verificador de Cabeceras HTTP en dispositivos móviles?
Sí, el Verificador de Cabeceras HTTP es totalmente adaptable y funciona en smartphones y tablets. Puedes usarlo en cualquier dispositivo con un navegador web moderno, sin necesidad de descargar ninguna app.
¿Necesito crear una cuenta para usar esta herramienta?
No se necesita cuenta ni registro. Simplemente abre el Verificador de Cabeceras HTTP en tu navegador y empieza a usarlo de inmediato. No hay barreras de registro ni restricciones de uso.
¿Cómo uso el Verificador de Cabeceras HTTP?
Solo tienes que escribir tu texto en el campo indicado, ajustar la configuración a tu gusto y la herramienta lo procesará al instante. Luego puedes copiar el resultado al portapapeles o descargarlo.
¿Qué navegadores son compatibles?
El Verificador de Cabeceras HTTP funciona en todos los navegadores modernos, incluidos Chrome, Firefox, Safari, Edge y Opera. Para una mejor experiencia, usa la última versión de tu navegador preferido.
¿Qué cabeceras de seguridad HTTP se puntúan y cómo se calcula la nota?
El verificador puntúa siete cabeceras de respuesta en una escala de 100 puntos y luego traduce el total en una calificación de A+ a F. Las dos que más pesan son Strict-Transport-Security y Content-Security-Policy, cada una con hasta 25 puntos porque previenen la degradación de protocolo y el cross-site scripting. X-Frame-Options suma 15 puntos por su protección contra clickjacking, mientras que X-Content-Type-Options, Referrer-Policy y Permissions-Policy aportan 10 cada una. La cabecera heredada X-XSS-Protection vale unos simbólicos 5 puntos. Un sitio sin CSP ni HSTS pierde de inmediato la mitad de su puntuación posible, por eso son las dos primeras cabeceras que vale la pena corregir. Introduce un dominio y la pestaña de Seguridad muestra tu nota junto con qué cabeceras están presentes, ausentes o mal configuradas.
¿Cuál es la diferencia entre Strict-Transport-Security y Content-Security-Policy?
Protegen contra ataques completamente distintos. Strict-Transport-Security (HSTS) le indica al navegador que use siempre HTTPS para un dominio, bloqueando ataques de degradación y de interceptación; un valor sólido es max-age=31536000; includeSubDomains; preload, es decir, un año, todos los subdominios y elegibilidad para la lista de precarga del navegador. Content-Security-Policy (CSP), en cambio, controla desde dónde pueden cargarse los recursos — qué orígenes de scripts, estilos, imágenes y fuentes confía la página — y es una de las defensas más fuertes contra el cross-site scripting y la inyección de código. HSTS refuerza la conexión; CSP refuerza el contenido de la página. Un sitio bien protegido suele configurar ambas, y las dos aportan el peso máximo de 25 puntos en la nota. Esta herramienta analiza tu CSP y desglosa cada directiva, marcando comodines o valores unsafe-inline, así que introduce un dominio para ver cómo está configurada cada una.
¿Cómo leo una cabecera Cache-Control para saber si una página es cacheable?
Cache-Control es una lista de directivas separadas por comas que deciden quién puede almacenar una respuesta y durante cuánto tiempo. La palabra public significa que cualquier caché, incluida una CDN, puede guardarla, mientras que private restringe el almacenamiento al propio navegador del usuario. El valor max-age es una vida útil en segundos, así que max-age=86400 significa un día. Directivas como no-store prohíben el cacheo por completo, y no-cache permite el almacenamiento pero obliga a revalidar antes de reutilizarlo. Las vidas útiles largas en activos estáticos aceleran las visitas repetidas y reducen la carga en el origen, mientras que el HTML suele llevar valores cortos o no-cache para que las actualizaciones se vean rápido. La pestaña de Caché de esta herramienta traduce todo esto a lenguaje sencillo — público frente a privado, el max-age, y si la respuesta es cacheable o no —, así que introduce un dominio para ver la política explicada sin tener que analizar tú mismo la cadena en bruto.
¿Por qué un sitio web no puede leer las cabeceras HTTP de otro sitio en el navegador?
Los navegadores aplican la política del mismo origen, que impide que el JavaScript de un dominio lea las respuestas en bruto de otro dominio, a menos que ese servidor lo permita explícitamente mediante cabeceras CORS. Es una barrera de seguridad deliberada: sin ella, cualquier página que visites podría rastrear en silencio tus sesiones iniciadas en otros sitios. Por esa restricción, una herramienta que se ejecuta solo en el navegador no puede obtener cabeceras en vivo de un dominio de terceros arbitrario. Este verificador está diseñado como herramienta de aprendizaje y demostración — genera conjuntos de cabeceras representativos y realistas para el dominio que introduces, para que veas exactamente cómo funcionan la puntuación, el análisis de CSP y el desglose de caché. Para inspeccionar las cabeceras reales de un servidor en vivo, ejecuta curl -I https://example.com en una terminal, o abre las DevTools, ve a la pestaña Network, recarga y haz clic en la petición del documento. Usa primero la herramienta para aprender cómo se ven las buenas configuraciones.
¿Contra qué protegen realmente X-Frame-Options y X-Content-Type-Options?
Estas dos cabeceras breves detienen dos ataques comunes del lado del navegador. X-Frame-Options controla si tus páginas pueden incrustarse en un iframe desde otro sitio; configurarla como DENY bloquea todo tipo de embebido y SAMEORIGIN solo permite tu propio dominio, lo que neutraliza el clickjacking, en el que un atacante superpone tu página dentro de la suya para engañar a los usuarios y hacer que hagan clic en controles ocultos. X-Content-Type-Options tiene un único valor útil, nosniff, que le dice al navegador que confíe en el Content-Type declarado por el servidor en lugar de intentar adivinarlo a partir de los bytes — evitando ataques de MIME-sniffing en los que un archivo subido como imagen se ejecuta como script. Ambas son mejoras rápidas que valen 15 y 10 puntos respectivamente en la nota de seguridad de esta herramienta. Introduce un dominio y la pestaña de Seguridad mostrará si cada una está presente y correctamente configurada, junto al resto del análisis de cabeceras.
Embed This Tool
Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.
<iframe src="https://getthetoolbox.com/embed/domain-tools-http-headers" title="Free HTTP Headers Checker — The Toolbox" width="100%" height="420" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/domain-tools/http-headers?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free HTTP Headers Checker</a> by The Toolbox</p>Herramientas Relacionadas
Herramienta WHOIS gratuita
Consulta la información de registro de dominios y los detalles de propiedad. Gratis, rápida y funciona totalmente en tu navegador sin necesidad de registrarte.
Verificador gratuito de antigüedad de dominios
Descubre cuántos años tiene un dominio y cuándo se registró por primera vez. Gratis, rápido y funciona totalmente en tu navegador sin necesidad de registrarte.
Verificador gratuito de certificados SSL
Verifica certificados SSL, comprueba las fechas de caducidad y revisa los detalles de la cadena de certificados. Gratis, rápido y funciona totalmente en tu navegador sin necesidad de registrarte.
Verificador gratuito de disponibilidad de dominios
Comprueba si un nombre de dominio está disponible para registrarlo. Gratis, rápido y funciona totalmente en tu navegador sin necesidad de registrarte.
Acerca del Verificador de Cabeceras HTTP
El Verificador de Cabeceras HTTP es una herramienta gratuita para explorar y entender las cabeceras de respuesta HTTP que un servidor web devuelve con cada página. Introduce un dominio y la herramienta organiza las cabeceras en categorías claras — seguridad, caché, contenido, servidor y CORS —, luego puntúa las cabeceras de seguridad, desglosa la política de caché y analiza cualquier Content-Security-Policy en directivas individuales. Está pensada para desarrolladores, especialistas en SEO y cualquiera que quiera aprender cómo funciona realmente la capa de petición-respuesta de la web.
Las cabeceras son los metadatos de una respuesta HTTP. Nunca aparecen en la página renderizada, pero le indican al navegador cuánto tiempo debe cachear un archivo, si la conexión debe usar HTTPS obligatoriamente, qué scripts están permitidos, qué software de servidor respondió y cómo está codificado el contenido. Esta herramienta hace legible esa capa invisible.
Qué muestra el verificador de cabeceras
Ejecuta un análisis y los resultados se dividen en pestañas específicas:
- Nota de seguridad — se comprueban y puntúan las siete cabeceras más relevantes para la seguridad del navegador en una escala de 100 puntos, que luego se traduce en una calificación de A+ a F. Strict-Transport-Security y Content-Security-Policy valen hasta 25 puntos cada una; X-Frame-Options, 15; X-Content-Type-Options, Referrer-Policy y Permissions-Policy, 10 cada una; y la cabecera heredada X-XSS-Protection, 5.
- Todas las cabeceras — cada cabecera devuelta, agrupada por categoría, con opción de copiarla al portapapeles con un solo clic.
- Caché — la cabecera Cache-Control descifrada en lenguaje sencillo: pública frente a privada, el max-age en segundos, y si la respuesta es cacheable o no.
- Desglose de CSP — cada directiva de Content-Security-Policy listada por separado, marcada en verde, amarillo o rojo para que los orígenes comodín (
*) y los valoresunsafe-inlinedestaquen a simple vista. - Sin procesar / exportar — el bloque completo de cabeceras como texto plano, listo para copiar o descargar como archivo
.txto.json.
Por qué importan las cabeceras HTTP
Las cabeceras deciden en silencio la postura de seguridad de un sitio, su velocidad y su rastreabilidad. Algunas que conviene conocer de memoria:
- Strict-Transport-Security (HSTS) obliga a los navegadores a usar HTTPS. Un valor sólido es
max-age=31536000; includeSubDomains; preload— un año, todos los subdominios, y elegible para la lista de precarga del navegador. - Content-Security-Policy restringe desde dónde pueden cargarse scripts, estilos e imágenes, y es una de las defensas más eficaces contra el cross-site scripting.
- X-Frame-Options: DENY o SAMEORIGIN evita que tus páginas se incrusten en un iframe malicioso (clickjacking).
- X-Content-Type-Options: nosniff le indica al navegador que confíe en el tipo de contenido declarado en lugar de intentar adivinarlo.
- Cache-Control determina cuánto tiempo retienen una respuesta los navegadores y las CDN, lo que afecta directamente a los tiempos de carga en visitas repetidas y a la carga del servidor de origen.
Para el trabajo de SEO y rendimiento, estas mismas cabeceras revelan si hay una CDN en juego, si el HTML se está comprimiendo y si la caché está configurada con criterio — factores que influyen en los Core Web Vitals y en la eficiencia del rastreo.
Una herramienta de aprendizaje y demostración
Esta es una distinción importante: el Verificador de Cabeceras HTTP genera conjuntos de cabeceras representativos y simulados para el dominio que introduces, en lugar de obtener respuestas en vivo. Los navegadores bloquean la lectura de cabeceras entre distintos orígenes por motivos de seguridad, así que la herramienta existe para demostrar cómo funciona el análisis de cabeceras — la puntuación, el análisis de CSP, el desglose de caché — sobre datos de ejemplo realistas. Es una excelente manera de aprender cómo se ven las configuraciones buenas y malas de cabeceras antes de comprobar un sitio real.
Para inspeccionar las cabeceras reales que devuelve un servidor en producción, ejecuta curl -I https://example.com desde una terminal, o abre las DevTools de tu navegador, ve a la pestaña Network, recarga la página y haz clic en la petición del documento para leer sus cabeceras de respuesta.
Privado y gratuito
Todo se ejecuta en tu navegador. No hay registro, ni cuenta, y nada de lo que escribes se sube o se guarda en un servidor. Abre la página, introduce un dominio y el análisis aparece al instante — en escritorio o móvil, sin nada que instalar.