Herramienta web / 07
HTTP Headers Checker
Lee los encabezados de la respuesta final de una URL y detecta las políticas de seguridad de navegador más usadas.
HTTP Headers Checker: TOEA sigue las redirecciones HTTP y lista los encabezados de la respuesta final, resaltando Content Security Policy (CSP), HSTS, framing, referrer, permisos y controles de MIME-sniffing cuando están presentes. Se procesa de forma segura bajo demanda.
- Categoría
- Herramientas web
- Se ejecuta
- En el servidor de TOEA
- Coste
- Gratis · sin registro
- Disponibilidad
- Lista para usar
Valores adecuados para las cabeceras de seguridad
Strict-Transport-Security: max-age=31536000; includeSubDomains hace que los navegadores usen HTTPS durante un año; añade includeSubDomains solo cuando todos los subdominios ofrecen HTTPS con un certificado válido, algo que el comprobador SSL confirma nombre por nombre. X-Content-Type-Options: nosniff tiene un único valor válido. Referrer-Policy: strict-origin-when-cross-origin es el valor predeterminado del navegador y solo envía tu dominio a otros sitios. X-Frame-Options: DENY impide que otros sitios enmarquen tus páginas; el equivalente moderno es frame-ancestors 'none' en la Content Security Policy.
Introducción a una Content Security Policy
Una CSP indica desde dónde pueden cargarse scripts, estilos, imágenes y marcos, y una política estricta rompe cualquier página que cargue algo que no figure en ella. Implántala primero como Content-Security-Policy-Report-Only: los navegadores informan de las infracciones en la consola o en un endpoint que especifiques, sin bloquear nada. Ajusta la política hasta que dejen de aparecer informes y, después, cambia a la cabecera de aplicación. Las cabeceras establecidas por una CDN o un proxy aparecen aquí junto a las del propio servidor, por lo que una cabecera que hayas eliminado aún puede añadirse en un nivel superior.
Cómo se usa
- Introduce la URL de una página o de un recurso de acceso público.
- Elige Leer encabezados.
- Revisa el registro completo de encabezados y el resumen de las políticas de seguridad habituales.
Privacidad y límites
La URL se comprueba a través de la API de TOEA y no se guarda. Los valores de los encabezados Set-Cookie y de autenticación de proxy se ocultan en el resultado.
Herramientas relacionadas
Preguntas frecuentes
¿La ausencia de un encabezado implica siempre una vulnerabilidad?
No. Las políticas adecuadas dependen del contenido y del despliegue. El resumen es un inventario, no una certificación de seguridad.
¿Qué respuesta se muestra tras las redirecciones?
El registro muestra los encabezados de la respuesta final.
Herramienta gratuita · se ejecuta en el servidor de toea · sin cuenta