📑 Comprobador de Cabeceras HTTP
Comprueba las cabeceras de respuesta de cualquier sitio, sigue la cadena de redirecciones y audita la seguridad.
🔐 La comprobación la realiza una petición del servidor de 0Appz a la URL pública indicada, con límite de tasa y sin almacenar respuestas. No compruebes direcciones internas o privadas.
Cómo usar esta herramienta
Resumen
Comprobador de Cabeceras HTTP - Analizar Respuestas muestra exactamente qué devuelve un servidor web. Introduce cualquier URL o dominio público y obtén el panorama completo: el código final, cada salto de la cadena de redirecciones con su estado, la IP del servidor, el protocolo HTTP negociado y la lista completa de cabeceras — servidor, caché, compresión, cookies, tipo de contenido y más. Una auditoría integrada revisa las ocho cabeceras clave de seguridad: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y las dos Cross-Origin, con una puntuación accionable. Todo el informe se copia con un clic. Las direcciones privadas están bloqueadas por diseño (anti-SSRF) y los resultados tienen límite de tasa y caché de cinco minutos.Preguntas frecuentes
¿Cómo funciona la comprobación? +
Un servidor de 0Appz hace una petición controlada a la URL pública indicada — resuelve el hostname, verifica que no sea una dirección privada, sigue hasta cinco redirecciones y lee las cabeceras. El cuerpo se limita a 64 KB porque es una herramienta de cabeceras, no un proxy. Los resultados se cachean cinco minutos.
¿Por qué faltan algunas cabeceras de seguridad? +
La auditoría revisa ocho cabeceras habituales: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y las dos Cross-Origin. Que falte una no siempre es vulnerabilidad, pero HSTS y X-Content-Type-Options se recomiendan en todos los sitios.
¿Puedo comprobar direcciones internas o localhost? +
No — los rangos privados, loopback y reservados están bloqueados por diseño para evitar SSRF. Solo se pueden comprobar hosts públicos.
¿Muestra la cadena de redirecciones? +
Sí. Cada salto se lista con su código y URL, incluidas ubicaciones relativas y entre dominios, hasta cinco redirecciones. El estado final, la IP y el protocolo aparecen en el resumen.