./prontouso.com

SEGURIDAD

Escáner de Cabeceras de Seguridad

Ingresa una URL para comprobar qué cabeceras HTTP relevantes para la seguridad envía, como Strict-Transport-Security, Content-Security-Policy y X-Frame-Options, con una puntuación y una explicación en lenguaje simple para cada una.

Estado de la herramientaUsa procesamiento en el servidor
Vista previa

Ingresa una URL para verificar sus encabezados de seguridad HTTP.

Cómo funciona

  1. Ingresa tus datos

    Completa los valores, pega el texto o sube el archivo que necesita esta herramienta.

  2. Obtén el resultado al instante

    La mayoría de las herramientas se actualizan mientras escribes; algunas usan un solo botón. De cualquier forma, el resultado aparece aquí mismo.

  3. Usa tu resultado

    Copia, descarga o comparte lo que genere la herramienta — el control siempre es tuyo.

Qué obtiene esta herramienta, y qué noLa URL ingresada se envía a un servidor de ProntoUso para consultar las cabeceras públicas de respuesta del sitio durante este análisis. El cuerpo de la página no se descarga, las redirecciones se reportan sin seguirse automáticamente y se rechazan las direcciones privadas o internas. La URL y las cabeceras devueltas no se almacenan.

¿Qué es Escáner de Cabeceras de Seguridad?

Ingresa una URL para obtener sus cabeceras de respuesta HTTP y ver qué protecciones del lado del navegador tiene activadas, y cuáles le faltan.

ENTIENDE LA HERRAMIENTA

Cómo escanear los cabeceras de seguridad HTTP de un sitio

Por qué esto necesita un servidor

Los navegadores bloquean deliberadamente que una página lea la mayoría de las cabeceras de respuesta de otro origen mediante JavaScript — eso es una parte central de la política de mismo origen. Verificar un sitio que no controlas solo desde el navegador no es posible, así que el backend de esta herramienta hace la solicitud en su lugar y reporta solo las cabeceras, nunca el contenido de la página.

Qué se verifica

Ocho cabeceras que consistentemente importan para la seguridad de transporte y el endurecimiento del lado del navegador: Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy y Cross-Origin-Resource-Policy. Cada una tiene una explicación breve junto a su resultado.

Esto es una lista de verificación inicial, no una auditoría completa. Que una cabecera esté presente no confirma que su valor esté bien configurado para tu sitio específico — un Content-Security-Policy de "default-src *", por ejemplo, cuenta como presente aquí aunque ofrezca poca protección real.

Interpretar la calificación

La puntuación pondera las cabeceras según cuánto suelen importar: Strict-Transport-Security, Content-Security-Policy y X-Content-Type-Options cuentan más, X-Frame-Options, Referrer-Policy y Permissions-Policy cuentan menos, y las dos cabeceras Cross-Origin-* cuentan lo mínimo. La calificación es un resumen aproximado, no una certificación.

Qué obtiene esta herramienta, y qué no

La URL ingresada se envía a un servidor de ProntoUso para consultar las cabeceras públicas de respuesta del sitio durante este análisis. El cuerpo de la página no se descarga, las redirecciones se reportan sin seguirse automáticamente y se rechazan las direcciones privadas o internas. La URL y las cabeceras devueltas no se almacenan.

Preguntas frecuentes

¿Puedo escanear cualquier URL, incluyendo direcciones internas o locales?

No. Las solicitudes a direcciones privadas, de loopback, link-local y otros rangos internos se bloquean antes de hacer cualquier conexión, así que esto no se puede usar para sondear tu propia red interna.

¿Sigue las redirecciones?

No. Si la URL responde con una redirección, se muestran las cabeceras de esa misma respuesta de redirección, y el destino nunca se obtiene automáticamente.

¿Una buena calificación significa que el sitio es totalmente seguro?

No. Significa que las cabeceras verificadas están presentes. La configuración de cabeceras es una capa de seguridad web entre muchas, y una cabecera presente aún puede estar configurada de forma demasiado laxa para ser efectiva.

¿Por qué solo funciona en el puerto HTTP/HTTPS predeterminado?

Eso mantiene la herramienta enfocada en escanear sitios web reales en lugar de convertirse en un sondeador de puertos de propósito general.