Comprobador de encabezados de seguridad HTTP
Comprueba encabezados de seguridad HTTP y ve ajustes recomendados.
Seguir redirecciones
- Seguro
- Los resultados no se almacenan ni se publican en ningún sitio.
Notas
Los encabezados de seguridad son encabezados de respuesta HTTP que ayudan a reducir ataques que explotan vulnerabilidades web, como el cross-site scripting (XSS) y el clickjacking.
Solo tienes que introducir la URL para comprobar si los encabezados de seguridad habituales están presentes y si sus directivas están bien configuradas.
| Header | Valor recomendado / Ejemplo | Descripción |
|---|---|---|
| Strict-Transport-Security (HSTS) | max-age=31536000 | Indica al navegador que se comunique mediante HTTPS.31536000 indica durante cuántos segundos el navegador debe recordar que tiene que usar HTTPS. |
| Content-Security-Policy (CSP) | default-src 'self' example.com | Ayuda a reducir ataques como el cross-site scripting (XSS). Puedes autorizar dominios externos de confianza para permitir el contenido procedente de esos dominios. |
| X-Frame-Options | SAMEORIGIN | Controla si la página puede mostrarse dentro de elementos iframeembedobject.DENY o SAMEORIGIN ayuda a proteger contra el clickjacking. |
| X-Content-Type-Options | nosniff | Obliga al navegador a respetar el tipo MIME indicado en Content-Type.nosniff ayuda a evitar el MIME sniffing. |
| referrer-policy | no-referrer | Controla cuánta información del referente se incluye en las solicitudes.no-referrer no envía información del referente. |
| Permissions-Policy | camera=() microphone=() | Controla qué funciones del navegador están permitidas en la página. Por ejemplo, camera=() desactiva el acceso a la cámara mediante MediaDevices en esa página. |
Esta herramienta no comprueba encabezados no estándar u obsoletos como X-XSS-Protection.
Incluso en los encabezados compatibles, se muestra una advertencia cuando se detectan directivas obsoletas o poco seguras.