Seguridad & Infraestructura

Security Headers Checker: analiza y mejora la seguridad web

Evalúa los HTTP security headers de cualquier sitio en segundos.

Public URLs only. The scan reads response headers — it does not test for vulnerabilities.

HTTP Security Headers — Remediation Guide

Per-header remediation with copy-paste config for Nginx, Apache, Cloudflare Workers and Vercel.

One email, no spam, unsubscribe any time.

Sobre esta herramienta

Este escáner realiza una petición server-side a la URL indicada e inspecciona los response headers que protegen a los usuarios de clickjacking, MIME sniffing, downgrade de protocolo y ataques de inyección. Cada header se puntúa y la nota global refleja cuántas protecciones críticas están presentes.

Qué HTTP security headers son los más importantes

Strict-Transport-Security fuerza el uso de HTTPS. Content-Security-Policy es la defensa más sólida contra cross-site scripting (XSS). X-Content-Type-Options evita el MIME sniffing. X-Frame-Options o CSP frame-ancestors bloquean el clickjacking. Referrer-Policy y Permissions-Policy limitan la fuga de datos y el acceso a funciones del navegador.

Cómo corregir una puntuación baja

Añade los headers faltantes en el edge (reverse proxy, CDN o plataforma de hosting) para que cada respuesta los incluya. Despliega Content-Security-Policy primero en modo report-only para detectar recursos legítimos antes de aplicarlo activamente.

Cómo usar Security Headers Checker

  1. 1

    Ingresa una URL pública

    Incluye el esquema, p. ej. `https://example.com`. El escáner sigue las redirecciones y puntúa la respuesta final.

  2. 2

    Consulta la puntuación

    La calificación evalúa seis headers clave que reducen XSS, clickjacking, MIME sniffing y ataques de downgrade.

  3. 3

    Corrige las filas rojas

    Cada header faltante incluye consejos concretos; aplícalos en tu proxy, middleware o reglas de CDN.

  4. 4

    Vuelve a escanear

    Ejecuta de nuevo tras el deploy para confirmar que el header llegue al navegador y no sea eliminado por una capa de caché.

Ejemplo de entrada

https://example.com

Salida esperada

Grade B · 72/100 — missing Content-Security-Policy and Permissions-Policy

Buenas prácticas

  • Inicia Content-Security-Policy en modo report-only, recopila violaciones durante una semana y luego aplícalo; un despliegue a ciegas romperá scripts de terceros.
  • Define `Strict-Transport-Security: max-age=31536000; includeSubDomains` solo cuando todos los subdominios soporten HTTPS, y luego evalúa el preload.
  • Aplica `X-Content-Type-Options: nosniff` y una `Referrer-Policy` restrictiva (`strict-origin-when-cross-origin`) como victorias rápidas y seguras desde el primer día.
  • Usa `frame-ancestors` en CSP en lugar del legado `X-Frame-Options` para nuevos desarrollos; incluye ambos si aún das soporte a navegadores antiguos.
  • Configura los headers en el edge (CDN, reverse proxy) para que todas las aplicaciones y assets estáticos los hereden de forma consistente.

Security Headers Checker — Por qué importa

Los response headers son el control de seguridad más económico de implementar: sin cambios de código ni dependencias, y mitigan clases enteras de ataques client-side.

La falta de headers suele salir a la luz en pentests, cuestionarios de seguridad de proveedores y auditorías SOC 2; corregirlos elimina fricciones en ventas enterprise.

Herramientas relacionadas, gratis y de pago

HerramientaTipoCaracterísticas claveEnlace
SecurityHeaders.comFreeEscáner de headers con nota alfabética e historialVisitar
Mozilla ObservatoryFreeAnálisis de seguridad web más amplio, incluyendo TLSVisitar
Report URIOfertaFreemiumRecopilación de informes de violaciones de CSP a escalaVisitar
CloudflareOfertaFreemiumConfiguración y aplicación de headers en el edge para cada origenVisitar

Algunos enlaces marcados como Oferta son enlaces de socios. No te cuestan nada extra y ayudan a mantener estas herramientas gratuitas.

Herramientas relacionadas

Preguntas frecuentes