CABECERAS DE SEGURIDAD

Comprobador de cabeceras de seguridad

Analiza las cabeceras de respuesta HTTP de cualquier sitio web y obtén una nota de seguridad instantánea de A+ a F: HSTS, CSP, X-Frame-Options y más, con una solución para todo lo que falte.

Introduce cualquier dominio o URL público. Lo consultamos una sola vez desde el edge y evaluamos sus cabeceras de respuesta; no se almacena nada.

QUÉ COMPROBAMOS

Las seis cabeceras que deciden tu nota

Cada una cierra un tipo concreto de ataque. Esto es lo que hacen y por qué importan.

Strict-Transport-Security

Obliga a los navegadores a usar solo HTTPS, bloqueando los ataques de degradación y de robo de cookies. Añádela con un max-age de al menos 6 meses.

Content-Security-Policy

Controla qué scripts, estilos y recursos pueden cargarse: la defensa más sólida contra el cross-site scripting (XSS) y la inyección de código.

X-Content-Type-Options

Impide que los navegadores hagan MIME-sniffing de las respuestas, lo que puede convertir un archivo subido en un script ejecutable. Configúrala como nosniff.

X-Frame-Options

Evita que tus páginas se incrusten en los frames de otros sitios, bloqueando el clickjacking. Usa X-Frame-Options o CSP frame-ancestors.

Referrer-Policy

Controla cuánta información de tu URL se envía a otros sitios cuando los usuarios hacen clic en enlaces, protegiendo rutas privadas y tokens.

Permissions-Policy

Restringe qué funciones del navegador (cámara, micrófono, geolocalización y más) pueden usar una página y sus contenidos incrustados.

PREGUNTAS FRECUENTES