Analizador de cabeceras de seguridad gratis
Comprueba las cabeceras de seguridad de un sitio web y obtén sugerencias de mejora. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Actualizado
Security Headers Analyzer
Analyze HTTP security headers with detailed recommendations, grading, and server configuration examples for Nginx, Apache, Express.js, and Next.js.
Security Headers Analyzer
Enter a URL to analyze its security headers
Preguntas Frecuentes
¿Qué es el Analizador de Cabeceras de Seguridad?
El Analizador de Cabeceras de Seguridad es una herramienta en línea gratuita que comprueba las cabeceras de seguridad de un sitio web y ofrece sugerencias de mejora. Funciona completamente en tu navegador, sin necesidad de instalación ni registro.
¿Es gratis el Analizador de Cabeceras de Seguridad?
Sí, es completamente gratis y no requiere registro.
¿Qué cabeceras comprueba?
El Analizador de Cabeceras de Seguridad comprueba Content-Security-Policy, X-Frame-Options, HSTS, X-Content-Type-Options, Referrer-Policy y otras cabeceras de seguridad importantes.
¿Están seguros mis datos con esta herramienta?
Por supuesto. El Analizador de Cabeceras de Seguridad procesa todo en el lado del cliente, dentro de tu navegador. No se sube ni se almacena ningún dato en ningún servidor. Tu contenido permanece privado en tu dispositivo en todo momento.
¿Funciona el Analizador de Cabeceras de Seguridad en dispositivos móviles?
Sí, el Analizador de Cabeceras de Seguridad es totalmente adaptable y funciona en smartphones y tablets. Puedes usarlo en cualquier dispositivo con un navegador web moderno, sin necesidad de descargar ninguna aplicación.
¿Necesito crear una cuenta para usar esta herramienta?
No se necesita ninguna cuenta ni registro. Simplemente abre el Analizador de Cabeceras de Seguridad en tu navegador y empieza a usarlo de inmediato. No hay barreras de registro ni restricciones de uso.
¿Cómo uso el Analizador de Cabeceras de Seguridad?
Solo tienes que introducir tu información en el campo correspondiente, ajustar las opciones a tu gusto y la herramienta la procesará al instante. Después puedes copiar el resultado al portapapeles o descargarlo.
¿Qué navegadores son compatibles?
El Analizador de Cabeceras de Seguridad funciona en todos los navegadores modernos, incluidos Chrome, Firefox, Safari, Edge y Opera. Para una mejor experiencia, usa la última versión de tu navegador preferido.
¿Cuál es la diferencia entre Content-Security-Policy y X-Frame-Options?
Ambas cabeceras limitan cómo puede usarse una página, pero defienden contra ataques distintos. Content-Security-Policy (CSP) controla desde dónde puede cargar recursos una página —scripts, estilos, imágenes, fuentes y frames—, lo que la convierte en la defensa más fuerte contra el cross-site scripting (XSS) y la inyección de datos. X-Frame-Options es más limitada: solo controla si tu página puede incrustarse dentro de un iframe, lo que detiene el clickjacking, donde un atacante superpone tu sitio para engañar a los usuarios y que hagan clic sin saberlo. CSP puede sustituir en la práctica a X-Frame-Options usando su directiva frame-ancestors (configurada en 'none' para bloquear todo tipo de incrustación), por lo que las configuraciones modernas suelen apoyarse en CSP para ambas funciones. Este analizador rastrea ambas cabeceras, explica el propósito de cada una y mapea los ataques concretos que previenen en su pestaña Reference, para que veas exactamente qué protección te falta.
¿Por qué el analizador funciona en modo demostración en lugar de leer las cabeceras reales de mi sitio?
Los navegadores aplican una restricción de seguridad de origen cruzado que impide que el JavaScript de un sitio lea las cabeceras de respuesta HTTP sin procesar de otro sitio. Como esta herramienta funciona por completo en tu navegador y no tiene backend, no puede obtener ni analizar las cabeceras reales de una URL externa; eso requeriría una petición desde el servidor para saltarse la regla de origen cruzado. Por eso el analizador genera una evaluación simulada e ilustrativa en lugar de un escaneo en vivo real. La puntuación, la calificación y los estados de Presente/Advertencia/Ausente son ejemplos, no tu configuración real. El valor genuinamente preciso está en otra parte: la referencia de cabeceras, el mapeo de ataques a cabeceras y las configuraciones de servidor para copiar y pegar son correctas independientemente del escaneo de demostración. Usa la demo para conocer el panorama y luego confía en las pestañas Reference y Server Configs para reforzar tu sitio real.
¿Cómo se calcula la puntuación de seguridad del sitio web y la calificación por letras?
La calificación se pondera por severidad en lugar de contar todas las cabeceras por igual, de modo que las que más importan tienen más peso. Las cabeceras críticas como HSTS, CSP y X-Content-Type-Options valen 20 puntos cada una, las de severidad alta 15, las medias 10 y las bajas 5. Una cabecera totalmente presente obtiene todo su peso, una configurada parcialmente obtiene la mitad, y una ausente no suma nada; el total se normaliza después a un porcentaje de 0 a 100. En términos generales, 95 o más equivale a A+, 90+ a A, 75+ a B, 60+ a C, y cualquier valor por debajo de 50 cae en D o F, con varias calificaciones intermedias con más y menos. El resumen también muestra cuántas cabeceras críticas faltan, de modo que una sola ausencia de HSTS o CSP resulta imposible de pasar por alto. Ejecuta un escaneo para ver esta ponderación en acción.
¿Cuál es el valor recomendado de HSTS y por qué usa max-age=31536000?
El valor recomendado de Strict-Transport-Security es max-age=31536000; includeSubDomains; preload. HSTS obliga a los navegadores a conectarse únicamente por HTTPS, bloqueando ataques de downgrade de protocolo y de intermediario (man-in-the-middle) que aprovechan una petición inicial insegura. El max-age se mide en segundos, y 31536000 equivale exactamente a un año, una ventana larga para que el navegador siga exigiendo HTTPS entre visitas. includeSubDomains extiende esa protección a todos los subdominios, y preload indica que quieres que el dominio quede incluido en la lista de precarga HSTS integrada en los navegadores, de modo que HTTPS se aplique incluso en la primerísima visita de un usuario. Este analizador marca HSTS como cabecera crítica y proporciona este valor exacto, listo para copiar. Consíguelo en la pestaña Server Configs de la herramienta, que genera fragmentos equivalentes para Nginx, Apache, Express y Next.js que puedes pegar directamente en tu configuración.
¿Cómo añado las cabeceras de seguridad que faltan en Nginx, Apache o Next.js?
Una vez que sabes qué cabeceras faltan, la solución es un cambio de configuración, no de código. La pestaña Server Configs de esta herramienta genera fragmentos de cabeceras listos para pegar para cuatro stacks habituales: Nginx usando directivas add_header, Apache usando mod_headers, Express.js mediante el middleware Helmet, y Next.js usando la función headers() en next.config.js. Cada bloque utiliza los valores recomendados para todas las cabeceras rastreadas —por ejemplo nosniff para X-Content-Type-Options y una Content-Security-Policy inicial—, así que no tienes que armarlos a mano. Copia el bloque correspondiente a tu plataforma, colócalo en tu configuración de servidor o aplicación, y recarga o vuelve a desplegar para que las cabeceras entren en vigor. Después de desplegar, verifica el resultado con el panel de red de tu navegador o un comprobador de cabeceras del lado del servidor, ya que el propio escaneo de este analizador funciona en modo demostración. Abre la pestaña Server Configs para copiar el fragmento que corresponde a tu stack.
Herramientas Relacionadas
Verificador de Hash Gratis Online
Verifica la integridad de los archivos comparando sumas de comprobación hash. Gratis, rápido y funciona totalmente en tu navegador sin necesidad de registro.
Herramienta de cifrado/descifrado gratis
Cifra y descifra texto con AES, DES y otros algoritmos. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Generador de HMAC online gratis
Genera firmas HMAC para la autenticación de API usando varios algoritmos de hash. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Generador de cabeceras CSP gratis
Crea cabeceras de Content Security Policy para tu sitio web. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Acerca del Analizador de Cabeceras de Seguridad
El Analizador de Cabeceras de Seguridad es una herramienta gratuita para aprender, configurar y calificar las cabeceras de respuesta HTTP que protegen un sitio web frente a los ataques más comunes basados en el navegador. Introduce una URL en la pestaña Analizador y la herramienta revisa las trece cabeceras que rastrea, asigna a cada una un estado de Presente, Advertencia o Ausente, y lo resume todo en una puntuación de 0 a 100 y una calificación por letras que va desde A+ hasta F. Está pensada para desarrolladores, propietarios de sitios y equipos con foco en seguridad que quieren entender con claridad qué cabeceras de protección debería enviar una página y cómo añadir exactamente las que faltan.
Una nota sobre la precisión: el analizador funciona actualmente en modo demostración y genera una evaluación simulada de cabeceras, porque un navegador no puede leer directamente las cabeceras de respuesta sin procesar de otro sitio; eso requiere una petición desde el servidor para sortear las restricciones de origen cruzado del navegador. La puntuación y los estados que ves son ilustrativos. Donde la herramienta ofrece un valor real y listo para usar es en su referencia de cabeceras, en su mapeo de prevención de ataques y en sus configuraciones de servidor para copiar y pegar, todo lo cual es preciso independientemente del escaneo de demostración.
Las cabeceras que cubre y por qué importa cada una
El analizador rastrea trece cabeceras de respuesta y etiqueta cada una según su severidad para que sepas qué corregir primero:
- Strict-Transport-Security (HSTS) — crítica. Obliga a los navegadores a usar HTTPS, bloqueando ataques de downgrade y de intermediario (man-in-the-middle). Un valor sólido es
max-age=31536000; includeSubDomains; preload. - Content-Security-Policy (CSP) — crítica. Restringe desde dónde pueden cargarse scripts, estilos y otros recursos, la defensa más fuerte contra el cross-site scripting (XSS) y la inyección de datos.
- X-Content-Type-Options — crítica. Configurada como
nosniff, impide que los navegadores adivinen (y ejecuten incorrectamente) el tipo MIME de un archivo. - X-Frame-Options y frame-ancestors — previenen el clickjacking controlando si tu página puede incrustarse dentro de un frame.
- Referrer-Policy, Permissions-Policy, Cross-Origin-Opener / Resource / Embedder-Policy, Cache-Control, y algunas entradas heredadas como la ya obsoleta X-XSS-Protection, que la herramienta señala para que puedas retirarla en favor de CSP.
Cómo se calcula la puntuación de seguridad
La calificación se pondera por severidad en lugar de tratar todas las cabeceras por igual. Las cabeceras críticas valen 20 puntos cada una, las de severidad alta 15, las medias 10 y las bajas 5. Una cabecera totalmente presente obtiene todo su peso, una configurada parcialmente obtiene la mitad, y una ausente no suma nada; el total se normaliza a un porcentaje. En términos generales, 95 o más equivale a A+, 90+ a A, 75+ a B, 60+ a C, y cualquier valor por debajo de 50 cae en D o F. El resumen también muestra cuántas cabeceras críticas faltan, de modo que una sola ausencia de HSTS o CSP resulta imposible de pasar por alto.
Convertir el informe en una corrección real
Aquí es donde la herramienta demuestra su valor. La pestaña Server Configs genera fragmentos de cabeceras listos para copiar y pegar para cuatro stacks habituales — Nginx (add_header), Apache (mod_headers), Express.js (mediante el middleware Helmet) y Next.js (la función headers() en next.config.js) — usando los valores recomendados para cada cabecera. Copia un bloque, pégalo en tu configuración y recarga. La pestaña Reference empareja cada cabecera con una explicación de su propósito en lenguaje sencillo y mapea ataques concretos con las cabeceras que los detienen: XSS con CSP, clickjacking con X-Frame-Options, sniffing de MIME con X-Content-Type-Options, y filtraciones de canal lateral de tipo Spectre con el trío de políticas Cross-Origin. También puedes exportar un informe en JSON de cualquier escaneo para tus propios registros.
Todo funciona en tu navegador, sin necesidad de registro, instalación ni cuenta. Usa el analizador para entender el panorama y luego apóyate en las configuraciones y la referencia para reforzar un sitio real.