🇬🇧 English🇪🇸 Español🇫🇷 Français🇩🇪 Deutsch🇸🇦 العربية🇧🇷 Português
🚀 Explorar Todas las Herramientas
🚀 Explorar Todas las Herramientas

📑 Comprobador de Cabeceras HTTP

Comprueba las cabeceras de respuesta de cualquier sitio, sigue la cadena de redirecciones y audita la seguridad.

🔐 La comprobación la realiza una petición del servidor de 0Appz a la URL pública indicada, con límite de tasa y sin almacenar respuestas. No compruebes direcciones internas o privadas.

📋

Cómo usar esta herramienta

1
⌨️
1. Introduce tu entrada
Escribe, pega o suelta tu archivo arriba.
2
🔒
2. Ejecuta en el navegador
Tus archivos nunca salen de tu dispositivo.
3
💾
3. Descarga el resultado
Guarda o copia al instante, sin registro.

Resumen

Comprobador de Cabeceras HTTP - Analizar Respuestas muestra exactamente qué devuelve un servidor web. Introduce cualquier URL o dominio público y obtén el panorama completo: el código final, cada salto de la cadena de redirecciones con su estado, la IP del servidor, el protocolo HTTP negociado y la lista completa de cabeceras — servidor, caché, compresión, cookies, tipo de contenido y más. Una auditoría integrada revisa las ocho cabeceras clave de seguridad: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y las dos Cross-Origin, con una puntuación accionable. Todo el informe se copia con un clic. Las direcciones privadas están bloqueadas por diseño (anti-SSRF) y los resultados tienen límite de tasa y caché de cinco minutos.

Preguntas frecuentes

¿Cómo funciona la comprobación? +

Un servidor de 0Appz hace una petición controlada a la URL pública indicada — resuelve el hostname, verifica que no sea una dirección privada, sigue hasta cinco redirecciones y lee las cabeceras. El cuerpo se limita a 64 KB porque es una herramienta de cabeceras, no un proxy. Los resultados se cachean cinco minutos.

¿Por qué faltan algunas cabeceras de seguridad? +

La auditoría revisa ocho cabeceras habituales: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y las dos Cross-Origin. Que falte una no siempre es vulnerabilidad, pero HSTS y X-Content-Type-Options se recomiendan en todos los sitios.

¿Puedo comprobar direcciones internas o localhost? +

No — los rangos privados, loopback y reservados están bloqueados por diseño para evitar SSRF. Solo se pueden comprobar hosts públicos.

¿Muestra la cadena de redirecciones? +

Sí. Cada salto se lista con su código y URL, incluidas ubicaciones relativas y entre dominios, hasta cinco redirecciones. El estado final, la IP y el protocolo aparecen en el resumen.

🔒 100% en el navegador — tus archivos nunca salen de tu dispositivo