Herramienta web / 07

HTTP Headers Checker

Lee los encabezados de la respuesta final de una URL y detecta las políticas de seguridad de navegador más usadas.

HTTP Headers Checker: TOEA sigue las redirecciones HTTP y lista los encabezados de la respuesta final, resaltando Content Security Policy (CSP), HSTS, framing, referrer, permisos y controles de MIME-sniffing cuando están presentes. Se procesa de forma segura bajo demanda.

Se ejecuta
En el servidor de TOEA
Coste
Gratis · sin registro
Disponibilidad
Lista para usar
Panel de cabeceras de respuestaComprobación segura de URL pública

Lee las cabeceras de la respuesta final y destaca políticas de seguridad comunes del navegador.

Valores adecuados para las cabeceras de seguridad

Strict-Transport-Security: max-age=31536000; includeSubDomains hace que los navegadores usen HTTPS durante un año; añade includeSubDomains solo cuando todos los subdominios ofrecen HTTPS con un certificado válido, algo que el comprobador SSL confirma nombre por nombre. X-Content-Type-Options: nosniff tiene un único valor válido. Referrer-Policy: strict-origin-when-cross-origin es el valor predeterminado del navegador y solo envía tu dominio a otros sitios. X-Frame-Options: DENY impide que otros sitios enmarquen tus páginas; el equivalente moderno es frame-ancestors 'none' en la Content Security Policy.

Introducción a una Content Security Policy

Una CSP indica desde dónde pueden cargarse scripts, estilos, imágenes y marcos, y una política estricta rompe cualquier página que cargue algo que no figure en ella. Implántala primero como Content-Security-Policy-Report-Only: los navegadores informan de las infracciones en la consola o en un endpoint que especifiques, sin bloquear nada. Ajusta la política hasta que dejen de aparecer informes y, después, cambia a la cabecera de aplicación. Las cabeceras establecidas por una CDN o un proxy aparecen aquí junto a las del propio servidor, por lo que una cabecera que hayas eliminado aún puede añadirse en un nivel superior.

Cómo se usa

  1. Introduce la URL de una página o de un recurso de acceso público.
  2. Elige Leer encabezados.
  3. Revisa el registro completo de encabezados y el resumen de las políticas de seguridad habituales.

Privacidad y límites

La URL se comprueba a través de la API de TOEA y no se guarda. Los valores de los encabezados Set-Cookie y de autenticación de proxy se ocultan en el resultado.

Herramientas relacionadas

Preguntas frecuentes

¿La ausencia de un encabezado implica siempre una vulnerabilidad?

No. Las políticas adecuadas dependen del contenido y del despliegue. El resumen es un inventario, no una certificación de seguridad.

¿Qué respuesta se muestra tras las redirecciones?

El registro muestra los encabezados de la respuesta final.

Herramienta gratuita · se ejecuta en el servidor de toea · sin cuenta