Comprobador de Cabeceras de Seguridad

Pega cabeceras de respuesta HTTP para analizar la configuración de seguridad con calificación, verificación de CSP/HSTS/cookies y análisis de políticas de origen cruzado.

Actualizado

Share:
Home/Website Tools/Security Headers Checker

Security Headers Checker

Paste your HTTP response headers to analyze security configuration. Check for CSP, HSTS, X-Frame-Options, cookie flags, cross-origin policies, and more. Get a security grade with prioritized recommendations.

Paste HTTP Response Headers

This tool runs entirely in your browser. No data is sent to any server. Headers are parsed and analyzed client-side for educational purposes.

Paste your HTTP response headers above to begin analysis

Get headers from curl -I https://yoursite.com or browser DevTools (Network tab → click a request → Response Headers). You can also load a sample to see how the tool works.

Preguntas Frecuentes

¿Qué es el Verificador de Cabeceras de Seguridad?

El Verificador de Cabeceras de Seguridad es una herramienta online gratuita en la que pegas las cabeceras de respuesta HTTP para analizar la configuración de seguridad con calificación, comprobaciones de CSP/HSTS/cookies y análisis de políticas de origen cruzado. Funciona por completo en tu navegador, sin necesidad de instalación ni registro.

¿Qué cabeceras comprueba?

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP, X-XSS-Protection, Cache-Control y los indicadores de seguridad de Set-Cookie.

¿Cómo se calcula la calificación?

Cada cabecera se pondera según su gravedad. Una configuración correcta obtiene el peso completo, una mal configurada obtiene parte y una ausente obtiene cero. El total se asigna de A+ a F.

¿Es seguro pegar mis cabeceras?

Sí. Todo el análisis se ejecuta en tu navegador. No se envía ningún dato a ningún servidor.

¿Es gratuito el Verificador de Cabeceras de Seguridad?

Sí, el Verificador de Cabeceras de Seguridad es 100 % gratuito, sin registro, sin cargos ocultos y sin límites de uso. Todo el procesamiento ocurre localmente en tu navegador, garantizando una privacidad total.

¿Funciona el Verificador de Cabeceras de Seguridad en dispositivos móviles?

Sí, el Verificador de Cabeceras de Seguridad es totalmente adaptable y funciona en smartphones y tablets. Puedes usarlo en cualquier dispositivo con un navegador web moderno, sin necesidad de descargar ninguna aplicación.

¿Necesito crear una cuenta para usar esta herramienta?

No se necesita ninguna cuenta ni registro. Simplemente abre el Verificador de Cabeceras de Seguridad en tu navegador y empieza a usarlo de inmediato. No hay muros de registro ni restricciones de uso.

¿Cómo uso el Verificador de Cabeceras de Seguridad?

Solo tienes que introducir tus datos en el campo correspondiente, ajustar las opciones a tu gusto y la herramienta los procesará al instante. Después puedes copiar el resultado al portapapeles o descargarlo.

¿Qué navegadores son compatibles?

El Verificador de Cabeceras de Seguridad funciona en todos los navegadores modernos, como Chrome, Firefox, Safari, Edge y Opera. Para una mejor experiencia, usa la última versión de tu navegador preferido.

¿Cómo obtengo las cabeceras de respuesta HTTP para pegarlas en el verificador?

Hay dos formas rápidas. Desde la línea de comandos, ejecuta curl -I https://example.com y copia la respuesta, que imprime cada cabecera en su propia línea. Desde el navegador, abre las DevTools, cambia a la pestaña Network, recarga la página, haz clic en la petición del documento principal y copia la sección Response Headers. En cualquier caso, pega las líneas en el cuadro con el formato Clave: Valor, una cabecera por línea. La línea de estado inicial, como HTTP/2 200 OK, puede incluirse sin problema porque se omite automáticamente. Como los métodos curl y DevTools solicitan la página como un cliente real, capturan exactamente las cabeceras que recibe un navegador, incluyendo Set-Cookie y directivas de caché. Si solo quieres ver cómo funciona la calificación, carga el ejemplo integrado Seguro o Débil y revisa el desglose por cabecera.

¿Qué hace que una cabecera Strict-Transport-Security (HSTS) sea sólida?

Una cabecera HSTS sólida indica a los navegadores que se conecten siempre por HTTPS durante mucho tiempo y que esto cubra todos los subdominios. El verificador busca tres elementos: un max-age de al menos 31536000 segundos (un año), la directiva includeSubDomains para que los subdominios hereden la misma regla de solo HTTPS, y la marca preload. Un max-age corto, de unos pocos días, deja una ventana amplia en la que un ataque de degradación o de intermediario (man-in-the-middle) puede eliminar el HTTPS, por lo que la herramienta señala cualquier valor inferior a un año y muestra el valor en días. La marca preload importa porque hace que tu dominio sea apto para las listas de precarga HSTS incluidas en Chrome, Firefox y Safari, que fuerzan HTTPS incluso en la primerísima visita de un usuario. Pega tus cabeceras para ver exactamente cuál de estos tres elementos falta en tu HSTS.

¿Cuál es la diferencia entre X-Frame-Options y frame-ancestors de CSP?

Ambas protegen contra el clickjacking controlando si tu página puede incrustarse en un iframe, pero frame-ancestors es el reemplazo moderno. X-Frame-Options es más antigua y solo admite de forma fiable DENY y SAMEORIGIN; su valor ALLOW-FROM está obsoleto y es ignorado por Chrome, Firefox y Safari, por lo que el verificador marca ALLOW-FROM como mal configurado. La directiva frame-ancestors de Content-Security-Policy cumple la misma función pero es más flexible: acepta una lista de orígenes permitidos y se respeta de forma consistente en los navegadores actuales. La mejor práctica es implementar frame-ancestors 'none' o una lista específica de permitidos en tu CSP, y mantener X-Frame-Options: SAMEORIGIN solo como respaldo para navegadores muy antiguos. La herramienta comprueba si falta la directiva frame-ancestors en tu CSP y lo señala por separado. Pega tus cabeceras para confirmar que tu protección contra clickjacking cubre correctamente ambas capas.

¿Por qué el verificador recomienda establecer X-XSS-Protection en 0?

Parece contradictorio, pero 0 es el valor moderno correcto. X-XSS-Protection activaba un auditor de XSS heredado que incorporaban los navegadores antiguos, pero ese auditor tenía bypasses conocidos y, peor aún, podía usarse para desactivar selectivamente partes de una página o filtrar si cierto contenido estaba presente. Los navegadores modernos lo han eliminado por completo, así que un valor como 1; mode=block no aporta nada útil y puede dar una falsa sensación de seguridad. Enviar explícitamente X-XSS-Protection: 0 desactiva cualquier comportamiento heredado residual en los navegadores que todavía reconocen la cabecera. La defensa real contra el cross-site scripting hoy en día es una Content-Security-Policy estricta que bloquee scripts en línea y no confiables, por eso la herramienta pondera mucho la CSP y trata esta cabecera como obsoleta. Pega tus cabeceras para ver si tu CSP está haciendo el trabajo pesado en su lugar.

¿Qué marcas de seguridad de cookies revisa la herramienta y por qué importan?

El verificador inspecciona cada cabecera Set-Cookie en busca de tres marcas: Secure, HttpOnly y SameSite. Secure garantiza que la cookie solo se envíe por HTTPS, de modo que no pueda interceptarse en una conexión sin cifrar. HttpOnly oculta la cookie a JavaScript, lo que impide que un payload de XSS robe un token de sesión mediante document.cookie. SameSite controla si la cookie se envía en peticiones entre sitios; Strict o Lax ayuda a bloquear la falsificación de solicitudes entre sitios (CSRF), mientras que None requiere que Secure esté presente. Las cookies de sesión y autenticación deberían llevar las tres, y la herramienta señala cualquier cookie a la que le falten para que sepas cuáles dejan expuesto a un usuario. Como todo se analiza en tu navegador, puedes pegar con total seguridad respuestas autenticadas que contengan valores reales de Set-Cookie. Pega tus cabeceras para obtener una lista por cookie de qué marcas están presentes y cuáles faltan.

Embed This Tool

Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.

Copy & paste this HTML
<iframe src="https://getthetoolbox.com/embed/security-headers-checker" title="Security Headers Checker — The Toolbox" width="100%" height="380" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/website-tools/security-headers-checker?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free Security Headers Checker</a> by The Toolbox</p>

Acerca del Verificador de Cabeceras de Seguridad

El Verificador de Cabeceras de Seguridad es una herramienta gratuita que lee las cabeceras de tu respuesta HTTP y evalúa qué tan bien protegen un sitio web frente a los ataques más comunes basados en el navegador. Pega las cabeceras sin procesar de una petición y la herramienta analiza cada línea, evalúa doce cabeceras relevantes para la seguridad, y devuelve una calificación general de A+ a F junto con una puntuación sobre 100. Está pensada para desarrolladores, propietarios de sitios y responsables de seguridad que quieren una lectura rápida y en lenguaje claro sobre si un sitio carece de protecciones importantes o las implementa mal configuradas.

Todo se ejecuta en tu navegador. Las cabeceras que pegas nunca se suben a un servidor: se analizan por completo del lado del cliente, así que puedes revisar con total seguridad entornos de staging internos, respuestas autenticadas o sitios en producción que incluyan valores Set-Cookie sin que esos datos salgan de tu dispositivo.

Cómo usarlo

Obtén tus cabeceras de dos formas habituales y pégalas en el cuadro:

  • Desde la línea de comandos — ejecuta curl -I https://example.com y copia la respuesta.
  • Desde el navegador — abre las DevTools, ve a la pestaña Network, haz clic en la petición del documento y copia los Response Headers.

Cada cabecera debe ir en su propia línea con el formato Clave: Valor; la línea de estado inicial HTTP/2 200 OK puede incluirse sin problema, ya que se omite automáticamente. Si solo quieres ver cómo funciona, carga el ejemplo integrado Seguro o Débil. Los resultados aparecen al instante en tres pestañas: Detalle de Cabeceras, con explicaciones por cabecera y valores recomendados listos para copiar; una lista priorizada de Recomendaciones; y una vista de Cabeceras Analizadas con todo lo que se leyó. Puedes copiar un informe completo en texto o descargar un CSV con los hallazgos.

Qué comprueba

La herramienta evalúa doce cabeceras y marcas de cookies, marcando cada una como correctamente configurada, mejorable o ausente:

  • Content-Security-Policy — comprueba si existe un valor de respaldo default-src, la ausencia de frame-ancestors, base-uri y form-action, y señala fuentes que debilitan la política como 'unsafe-inline', 'unsafe-eval', data: y comodines en script-src.
  • Strict-Transport-Security (HSTS) — verifica que max-age sea de al menos un año (31536000 segundos), además de includeSubDomains y preload.
  • X-Content-Type-Options, X-Frame-Options, Referrer-Policy y Permissions-Policy — valida que los valores sean correctos y señala patrones obsoletos como X-Frame-Options: ALLOW-FROM, que los navegadores modernos ignoran.
  • Políticas de origen cruzado (COOP, COEP, CORP) — confirma los valores de aislamiento que protegen frente a ataques de canal lateral tipo Spectre.
  • X-XSS-Protection — se considera obsoleta; la herramienta recomienda el valor 0, ya que el auditor heredado tiene bypasses conocidos y la Content-Security-Policy es el reemplazo moderno.
  • Cache-Control y Set-Cookie — señala el almacenamiento en caché que expone páginas sensibles y comprueba que cada cookie tenga las marcas Secure, HttpOnly y SameSite.

Cómo se calcula la calificación

Cada cabecera se pondera según su gravedad, no se cuenta por igual. Las cabeceras críticas como CSP y HSTS tienen el mayor peso, las de alta severidad como X-Frame-Options y las marcas de cookies pesan menos, y las comprobaciones obsoletas pesan lo mínimo. Una cabecera bien configurada obtiene todo su peso, una mal configurada obtiene crédito parcial, y una ausente no obtiene nada. El peso obtenido se divide entre el total para producir la puntuación de 0 a 100, que luego se traduce en una calificación con letra: A+ a partir de 95, bajando por B, C y D hasta llegar a F.

Esa ponderación explica por qué corregir de verdad un problema importa más que tener una lista larga de cabeceras presentes pero rotas: implementar una CSP estricta y completa mejora tu calificación mucho más que añadir una cabecera obsoleta. Usa las recomendaciones priorizadas para atacar primero los vacíos de mayor severidad, copia los valores sugeridos directamente en la configuración de tu servidor o CDN, y vuelve a pegar las cabeceras actualizadas para confirmar que la calificación mejoró.