Herramientas de seguridad
Verificador de cabeceras HTTP
Consulta las cabeceras, redirecciones y políticas de seguridad que devuelve una URL.
Comprobación de cabeceras HTTP
Esta herramienta solicita una URL desde el servidor de IPGet, sigue sus redirecciones e informa de las cabeceras de respuesta del último salto, incluidas las cabeceras de seguridad presentes.
No se reenvía nada de tu navegador: ni cookies, ni credenciales, ni cabeceras identificativas.
Qué se envía y qué se recibe
La comprobación la hace el servidor de IPGet, no tu navegador: se pide la URL indicada y se muestran las cabeceras que devuelve el servidor remoto, junto con el código de estado, la versión de HTTP y la cadena de redirecciones recorrida hasta la dirección final.
Como la petición sale de nuestro servidor, el resultado no lleva tus cookies ni tu sesión, así que verás lo que ve un visitante anónimo. Eso suele ser justo lo que quieres comprobar, y a la vez implica que no puede diagnosticar un problema que solo aparece estando autenticado.
Cómo leer las cabeceras de seguridad
Strict-Transport-Security indica al navegador que use siempre HTTPS para ese dominio durante el tiempo declarado, lo que cierra la ventana en la que una primera petición en claro podría ser interceptada. Content-Security-Policy limita de dónde puede cargarse cada tipo de recurso y es la más eficaz contra la inyección de scripts, pero también la más fácil de escribir de forma permisiva: una política con comodines o con unsafe-inline aporta mucho menos de lo que aparenta.
X-Content-Type-Options con el valor nosniff impide que el navegador adivine el tipo de un recurso e interprete como script algo que no lo era. X-Frame-Options y la directiva frame-ancestors controlan quién puede incrustar la página en un marco, que es la defensa contra el clickjacking. Referrer-Policy determina cuánta información de la URL de origen se envía al navegar a otro sitio.
Ausente no equivale a inseguro
Una cabecera que falta no significa automáticamente que el sitio sea vulnerable, y una cabecera presente no significa que esté bien configurada. Un sitio estático sin formularios ni sesiones tiene poco que ganar con una política de contenido estricta, mientras que una aplicación con sesiones y contenido de terceros lo necesita de verdad.
Esta herramienta informa de lo que el servidor envía, no emite un veredicto de seguridad ni realiza una auditoría. Para el certificado y la cadena TLS está el verificador SSL, y para seguir la ruta completa de redirecciones, el comprobador de redirecciones.
Preguntas frecuentes
¿Una cabecera de seguridad ausente es una vulnerabilidad?
Por sí sola no. Estas cabeceras reducen el impacto de un fallo en otro sitio; su ausencia no crea uno. Considérala una oportunidad de refuerzo, no un hallazgo.
¿Qué cabeceras importan más?
Strict-Transport-Security, X-Content-Type-Options y una Referrer-Policy son una línea cada una y apenas tienen riesgo. Content-Security-Policy es la más valiosa y exige trabajo real para configurarla bien.
¿Por qué la URL final es distinta de la que introduje?
El sitio redirigió. La cadena de redirecciones se muestra completa, y cada salto se valida de forma independiente antes de seguirlo.
Herramientas relacionadas
- Verificador de certificados SSL Inspecciona el certificado TLS de un sitio: caducidad, emisor y SAN.
- Verificador de puertos Comprueba si un puerto TCP está abierto y accesible en un host público.
- Verificador de DNS Consulta registros A, AAAA, CNAME, MX, TXT, NS, SOA y CAA de cualquier dominio.
- Detección de VPN y proxy Comprueba si tu conexión parece una VPN, un proxy, una salida Tor o un centro de datos.