Security Headers Checker: analiza y mejora la seguridad web
Evalúa los HTTP security headers de cualquier sitio en segundos.
Public URLs only. The scan reads response headers — it does not test for vulnerabilities.
HTTP Security Headers — Remediation Guide
Per-header remediation with copy-paste config for Nginx, Apache, Cloudflare Workers and Vercel.
One email, no spam, unsubscribe any time.
Sobre esta herramienta
Este escáner realiza una petición server-side a la URL indicada e inspecciona los response headers que protegen a los usuarios de clickjacking, MIME sniffing, downgrade de protocolo y ataques de inyección. Cada header se puntúa y la nota global refleja cuántas protecciones críticas están presentes.
Qué HTTP security headers son los más importantes
Strict-Transport-Security fuerza el uso de HTTPS. Content-Security-Policy es la defensa más sólida contra cross-site scripting (XSS). X-Content-Type-Options evita el MIME sniffing. X-Frame-Options o CSP frame-ancestors bloquean el clickjacking. Referrer-Policy y Permissions-Policy limitan la fuga de datos y el acceso a funciones del navegador.
Cómo corregir una puntuación baja
Añade los headers faltantes en el edge (reverse proxy, CDN o plataforma de hosting) para que cada respuesta los incluya. Despliega Content-Security-Policy primero en modo report-only para detectar recursos legítimos antes de aplicarlo activamente.
Cómo usar Security Headers Checker
- 1
Ingresa una URL pública
Incluye el esquema, p. ej. `https://example.com`. El escáner sigue las redirecciones y puntúa la respuesta final.
- 2
Consulta la puntuación
La calificación evalúa seis headers clave que reducen XSS, clickjacking, MIME sniffing y ataques de downgrade.
- 3
Corrige las filas rojas
Cada header faltante incluye consejos concretos; aplícalos en tu proxy, middleware o reglas de CDN.
- 4
Vuelve a escanear
Ejecuta de nuevo tras el deploy para confirmar que el header llegue al navegador y no sea eliminado por una capa de caché.
Ejemplo de entrada
https://example.com
Salida esperada
Grade B · 72/100 — missing Content-Security-Policy and Permissions-Policy
Buenas prácticas
- Inicia Content-Security-Policy en modo report-only, recopila violaciones durante una semana y luego aplícalo; un despliegue a ciegas romperá scripts de terceros.
- Define `Strict-Transport-Security: max-age=31536000; includeSubDomains` solo cuando todos los subdominios soporten HTTPS, y luego evalúa el preload.
- Aplica `X-Content-Type-Options: nosniff` y una `Referrer-Policy` restrictiva (`strict-origin-when-cross-origin`) como victorias rápidas y seguras desde el primer día.
- Usa `frame-ancestors` en CSP en lugar del legado `X-Frame-Options` para nuevos desarrollos; incluye ambos si aún das soporte a navegadores antiguos.
- Configura los headers en el edge (CDN, reverse proxy) para que todas las aplicaciones y assets estáticos los hereden de forma consistente.
Security Headers Checker — Por qué importa
Los response headers son el control de seguridad más económico de implementar: sin cambios de código ni dependencias, y mitigan clases enteras de ataques client-side.
La falta de headers suele salir a la luz en pentests, cuestionarios de seguridad de proveedores y auditorías SOC 2; corregirlos elimina fricciones en ventas enterprise.
Herramientas relacionadas, gratis y de pago
| Herramienta | Tipo | Características clave | Enlace |
|---|---|---|---|
| SecurityHeaders.com | Free | Escáner de headers con nota alfabética e historial | Visitar |
| Mozilla Observatory | Free | Análisis de seguridad web más amplio, incluyendo TLS | Visitar |
| Report URIOferta | Freemium | Recopilación de informes de violaciones de CSP a escala | Visitar |
| CloudflareOferta | Freemium | Configuración y aplicación de headers en el edge para cada origen | Visitar |
Algunos enlaces marcados como Oferta son enlaces de socios. No te cuestan nada extra y ayudan a mantener estas herramientas gratuitas.