📑 Comprobador de Cabeceras HTTP
Comprueba las cabeceras de respuesta de cualquier sitio, sigue la cadena de redirecciones y audita la seguridad.
🔐 La comprobación la realiza una petición del servidor de 0Appz a la URL pública indicada, con límite de tasa y sin almacenar respuestas. No compruebes direcciones internas o privadas.
Cómo usar esta herramienta
Resumen
Comprobador de Cabeceras HTTP muestra exactamente qué devuelve un servidor web. Introduce cualquier URL o dominio público y obtén el panorama completo: el código final, cada salto de la cadena de redirecciones con su estado, la IP del servidor, el protocolo HTTP negociado y la lista completa de cabeceras, servidor, caché, compresión, cookies, tipo de contenido y más. Una auditoría integrada revisa las ocho cabeceras clave de seguridad: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y las dos Cross-Origin, con una puntuación accionable. Todo el informe se copia con un clic. Las direcciones privadas están bloqueadas por diseño (anti-SSRF) y los resultados tienen límite de tasa y caché de cinco minutos.Cómo funciona la comprobación de cabeceras
El comprobador realiza una petición real desde un servidor de 0Appz, sigue la cadena de redirecciones salto a salto y registra el código final, la IP resuelta del servidor y el protocolo HTTP y las cabeceras negociadas. La auditoría de seguridad puntúa las cabeceras que endurecen un sitio: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y las dos políticas Cross-Origin. Los valores ausentes o débiles se señalan con lo que hay que configurar, lo que hace el informe útil como lista rápida de endurecimiento.
Capacidades y restricciones
| Propiedad | Comportamiento |
|---|---|
| Entrada | Cualquier URL o dominio público |
| Informa | Estado final, saltos de redirección, IP del servidor, protocolo y todas las cabeceras |
| Auditoría de seguridad | Ocho cabeceras de endurecimiento con puntuación y guía |
| Exportación | Copiar el informe completo con un clic |
| Seguridad | Direcciones privadas/internas bloqueadas (anti-SSRF) |
| Límites | Con límite de tasa y resultados en caché cinco minutos |
| Coste | Gratis, sin cuenta |
Privacidad: las peticiones salen de nuestro servidor
Se requiere una petición desde servidor para leer cabeceras que los navegadores ocultan a JavaScript. 0Appz se conecta a la URL que introduces; el destino ve nuestro servidor, no tu navegador ni tu IP, y no se comparte con el destino nada de tu propia conexión.
Interpretar la puntuación de seguridad
- Activa HSTS con un max-age largo cuando HTTPS sea estable en todo el sitio.
- Despliega una Content-Security-Policy primero en modo report-only.
- X-Content-Type-Options: nosniff evita ataques de confusión de MIME.
- Las políticas Cross-Origin importan en sitios que incrustan recursos sensibles.
- Vuelve a comprobar tras los despliegues: un CDN o proxy puede eliminar cabeceras.
Relacionado: explora las herramientas de desarrollo para SSL, DNS, metas y whois.
Cabeceras de seguridad que conviene revisar
Las cabeceras de respuesta HTTP dicen al navegador cómo tratar una página, y unas pocas concentran casi todo el peso de seguridad. Strict-Transport-Security fuerza las peticiones futuras por HTTPS y evita ataques de degradación; sin ella, sigue siendo posible una primera visita por conexión insegura. Content-Security-Policy es la defensa más fuerte contra el cross-site scripting porque declara qué scripts pueden ejecutarse; una política ausente es habitual y una permisiva con unsafe-inline apenas mejora. X-Content-Type-Options con valor nosniff impide que el navegador reinterprete un archivo como otro tipo. X-Frame-Options o la directiva frame-ancestors evitan el clickjacking al controlar quién puede incrustar la página. Referrer-Policy limita cuánta información de la URL se filtra a terceros, y Permissions-Policy desactiva API como cámara y geolocalización que el sitio no usa. Cache-Control merece atención: una página con datos personales no debería cachearse en proxies compartidos. Las cabeceras CORS deciden qué orígenes pueden leer respuestas, y un comodín combinado con credenciales es una señal de alarma. Por último, Server y X-Powered-By revelan versiones de software y conviene eliminarlas o minimizarlas. Revisar un sitio también sirve para diagnosticar por qué falla un recurso incrustado o por qué un inicio de sesión entra en bucle de redirección. La comprobación se ejecuta desde tu navegador y no se almacena nada sobre las URL que pruebas.
Preguntas frecuentes
¿Cómo funciona la comprobación? +
Un servidor de 0Appz hace una petición controlada a la URL pública indicada, resuelve el hostname, verifica que no sea una dirección privada, sigue hasta cinco redirecciones y lee las cabeceras. El cuerpo se limita a 64 KB porque es una herramienta de cabeceras, no un proxy. Los resultados se cachean cinco minutos.
¿Por qué faltan algunas cabeceras de seguridad? +
La auditoría revisa ocho cabeceras habituales: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y las dos Cross-Origin. Que falte una no siempre es vulnerabilidad, pero HSTS y X-Content-Type-Options se recomiendan en todos los sitios.
¿Puedo comprobar direcciones internas o localhost? +
No, los rangos privados, loopback y reservados están bloqueados por diseño para evitar SSRF. Solo se pueden comprobar hosts públicos.
¿Muestra la cadena de redirecciones? +
Sí. Cada salto se lista con su código y URL, incluidas ubicaciones relativas y entre dominios, hasta cinco redirecciones. El estado final, la IP y el protocolo aparecen en el resumen.