Comprobador de encabezados de seguridad HTTP

Comprueba encabezados de seguridad HTTP y ve ajustes recomendados.
Seguir redirecciones
Seguro
Los resultados no se almacenan ni se publican en ningún sitio.

Notas

Los encabezados de seguridad son encabezados de respuesta HTTP que ayudan a reducir ataques que explotan vulnerabilidades web, como el cross-site scripting (XSS) y el clickjacking.

Solo tienes que introducir la URL para comprobar si los encabezados de seguridad habituales están presentes y si sus directivas están bien configuradas.

HeaderValor recomendado / EjemploDescripción
Strict-Transport-Security (HSTS)max-age=31536000Indica al navegador que se comunique mediante HTTPS.
31536000 indica durante cuántos segundos el navegador debe recordar que tiene que usar HTTPS.
Content-Security-Policy (CSP)default-src 'self' example.comAyuda a reducir ataques como el cross-site scripting (XSS).
Puedes autorizar dominios externos de confianza para permitir el contenido procedente de esos dominios.
X-Frame-OptionsSAMEORIGINControla si la página puede mostrarse dentro de elementos iframeembedobject.
DENY o SAMEORIGIN ayuda a proteger contra el clickjacking.
X-Content-Type-OptionsnosniffObliga al navegador a respetar el tipo MIME indicado en Content-Type.
nosniff ayuda a evitar el MIME sniffing.
referrer-policyno-referrerControla cuánta información del referente se incluye en las solicitudes.
no-referrer no envía información del referente.
Permissions-Policycamera=() microphone=()Controla qué funciones del navegador están permitidas en la página.
Por ejemplo, camera=() desactiva el acceso a la cámara mediante MediaDevices en esa página.

Esta herramienta no comprueba encabezados no estándar u obsoletos como X-XSS-Protection.
Incluso en los encabezados compatibles, se muestra una advertencia cuando se detectan directivas obsoletas o poco seguras.

Herramientas relacionadas