urldiagnostics.com

Gratis · Análisis del lado del servidor

Comprobador de cabeceras de seguridad

Pega una URL. Obtenemos sus cabeceras de respuesta de forma segura, calificamos las cabeceras de seguridad más relevantes con una puntuación transparente y te entregamos soluciones conservadoras, listas para copiar y pegar en tu stack.

De un vistazo

  • Califica HSTS, CSP, la protección contra clickjacking, Referrer-Policy, Permissions-Policy y X-Content-Type-Options.
  • Descubre exactamente por qué cada cabecera es correcta, débil o falta, y su impacto en lenguaje sencillo.
  • Copia una base de refuerzo para Nginx, Apache, Express/Next.js, Cloudflare Workers o Netlify/Vercel.

🔒 Análisis del lado del servidor: tus cabeceras de respuesta públicas se obtienen en memoria. Los destinos privados, locales y reservados se bloquean, las respuestas y redirecciones tienen un límite y las URL enviadas no se almacenan.

Qué significa esto

Las cabeceras son barandillas, no una auditoría completa

Las cabeceras de seguridad HTTP le indican al navegador cómo defender tu página: forzar HTTPS, bloquear scripts inyectados, detener el clickjacking y limitar qué datos se filtran a otros sitios. Son una base rápida y de alto valor, no un sustituto de una revisión de seguridad completa.

¿Cómo se calcula la calificación?

La puntuación es determinista y visible: CSP vale 25 puntos, HSTS 20, la protección contra clickjacking 15, Referrer-Policy 15, Permissions-Policy 15 y X-Content-Type-Options 10, para un total de 100. Una cabecera presente y sólida obtiene todos los puntos, una débil obtiene la mitad y una ausente obtiene cero. Las calificaciones con letra son A+ (95+), A (85+), B (70+), C (55+), D (40+) y, en caso contrario, F.

¿Por qué son tan cautelosas las sugerencias de CSP?

Una Content-Security-Policy mal configurada puede romper un sitio sin avisar, y una demasiado amplia no ofrece ninguna protección. Sugerimos una política inicial estricta y te recomendamos desplegarla primero como Content-Security-Policy-Report-Only, para que puedas ampliar las fuentes hasta que no se bloquee nada legítimo antes de aplicarla.

¿Y qué hay de includeSubDomains y preload en HSTS?

Son potentes pero arriesgados: includeSubDomains fuerza HTTPS en todos los subdominios, y preload incrusta tu dominio en los navegadores y es muy difícil de revertir. La base establece solo un max-age de un año y te avisa de que añadas esos indicadores manualmente, tras confirmar que todos los subdominios sirven HTTPS.

¿Se almacenan las URL comprobadas?

No. El servidor obtiene tus cabeceras de respuesta públicas en memoria porque las reglas CORS del navegador suelen bloquear las comprobaciones directas. Las solicitudes se ejecutan con protecciones de red privada, DNS, tiempo de espera, redirecciones y tamaño de respuesta, y nada de lo que envías se guarda.