Escáner de Cabeceras de Seguridad
Ingresa una URL para comprobar qué cabeceras HTTP relevantes para la seguridad envía, como Strict-Transport-Security, Content-Security-Policy y X-Frame-Options, con una puntuación y una explicación en lenguaje simple para cada una.
Ingresa una URL para verificar sus encabezados de seguridad HTTP.
Cómo funciona
Ingresa tus datos
Completa los valores, pega el texto o sube el archivo que necesita esta herramienta.
Obtén el resultado al instante
La mayoría de las herramientas se actualizan mientras escribes; algunas usan un solo botón. De cualquier forma, el resultado aparece aquí mismo.
Usa tu resultado
Copia, descarga o comparte lo que genere la herramienta — el control siempre es tuyo.
¿Qué es Escáner de Cabeceras de Seguridad?
Ingresa una URL para obtener sus cabeceras de respuesta HTTP y ver qué protecciones del lado del navegador tiene activadas, y cuáles le faltan.
Cómo escanear los cabeceras de seguridad HTTP de un sitio
Por qué esto necesita un servidor
Los navegadores bloquean deliberadamente que una página lea la mayoría de las cabeceras de respuesta de otro origen mediante JavaScript — eso es una parte central de la política de mismo origen. Verificar un sitio que no controlas solo desde el navegador no es posible, así que el backend de esta herramienta hace la solicitud en su lugar y reporta solo las cabeceras, nunca el contenido de la página.
Qué se verifica
Ocho cabeceras que consistentemente importan para la seguridad de transporte y el endurecimiento del lado del navegador: Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy y Cross-Origin-Resource-Policy. Cada una tiene una explicación breve junto a su resultado.
Esto es una lista de verificación inicial, no una auditoría completa. Que una cabecera esté presente no confirma que su valor esté bien configurado para tu sitio específico — un Content-Security-Policy de "default-src *", por ejemplo, cuenta como presente aquí aunque ofrezca poca protección real.
Interpretar la calificación
La puntuación pondera las cabeceras según cuánto suelen importar: Strict-Transport-Security, Content-Security-Policy y X-Content-Type-Options cuentan más, X-Frame-Options, Referrer-Policy y Permissions-Policy cuentan menos, y las dos cabeceras Cross-Origin-* cuentan lo mínimo. La calificación es un resumen aproximado, no una certificación.
Qué obtiene esta herramienta, y qué no
La URL ingresada se envía a un servidor de ProntoUso para consultar las cabeceras públicas de respuesta del sitio durante este análisis. El cuerpo de la página no se descarga, las redirecciones se reportan sin seguirse automáticamente y se rechazan las direcciones privadas o internas. La URL y las cabeceras devueltas no se almacenan.
Preguntas frecuentes
¿Puedo escanear cualquier URL, incluyendo direcciones internas o locales?
No. Las solicitudes a direcciones privadas, de loopback, link-local y otros rangos internos se bloquean antes de hacer cualquier conexión, así que esto no se puede usar para sondear tu propia red interna.
¿Sigue las redirecciones?
No. Si la URL responde con una redirección, se muestran las cabeceras de esa misma respuesta de redirección, y el destino nunca se obtiene automáticamente.
¿Una buena calificación significa que el sitio es totalmente seguro?
No. Significa que las cabeceras verificadas están presentes. La configuración de cabeceras es una capa de seguridad web entre muchas, y una cabecera presente aún puede estar configurada de forma demasiado laxa para ser efectiva.
¿Por qué solo funciona en el puerto HTTP/HTTPS predeterminado?
Eso mantiene la herramienta enfocada en escanear sitios web reales en lugar de convertirse en un sondeador de puertos de propósito general.
Herramientas relacionadas
- PopularDisponibleLocal
Generador de Contraseñas
Genera contraseñas fuertes con la criptografía del navegador.
- PopularDisponibleLocal
Generador de Hash y Checksum de Archivos
Calcula hashes SHA-1, SHA-256, SHA-384 y SHA-512.
- DisponibleLocal
Visor y Eliminador de EXIF
Inspecciona los metadatos comunes de fotos y descarga una copia limpia.
- DisponibleLocal
Generador de Content Security Policy
Crea un encabezado Content-Security-Policy a partir de un formulario.
- DisponibleLocal
Decodificador de Certificados X.509
Decodifica certificados PEM o DER localmente en el navegador.
- DisponibleLocal
Analizador de Cabeceras de Correo
Organiza las cabeceras de correo sin procesar en campos, ruta y resultados de autenticación reportados.
- DisponibleServidor
Verificador de Contraseñas Filtradas
Comprueba si una contraseña ha aparecido en un filtrado de datos conocido.
- DisponibleServidor
Verificador de Certificado SSL/TLS
Haz un handshake TLS real contra un dominio y obtén una nota para el certificado, la cadena y el soporte de protocolos.
- DisponibleLocal
Generador de HMAC
Genera hashes HMAC con una clave secreta.
- DisponibleLocal
Generador de Claves SSH
Genera pares de claves SSH Ed25519, RSA o ECDSA con clave pública OpenSSH y huellas digitales.