🇬🇧 English🇪🇸 Español🇫🇷 Français🇩🇪 Deutsch🇸🇦 العربية🇧🇷 Português
🚀 Explorar Todas las Herramientas
🚀 Explorar Todas las Herramientas

📑 Comprobador de Cabeceras HTTP

Comprueba las cabeceras de respuesta de cualquier sitio, sigue la cadena de redirecciones y audita la seguridad.

🔐 La comprobación la realiza una petición del servidor de 0Appz a la URL pública indicada, con límite de tasa y sin almacenar respuestas. No compruebes direcciones internas o privadas.

📋

Cómo usar esta herramienta

1
⌨️
1. Introduce tu entrada
Escribe, pega o suelta tu archivo arriba.
2
🔒
2. Ejecuta en el navegador
Tus archivos nunca salen de tu dispositivo.
3
💾
3. Descarga el resultado
Guarda o copia al instante, sin registro.

Resumen

Comprobador de Cabeceras HTTP muestra exactamente qué devuelve un servidor web. Introduce cualquier URL o dominio público y obtén el panorama completo: el código final, cada salto de la cadena de redirecciones con su estado, la IP del servidor, el protocolo HTTP negociado y la lista completa de cabeceras, servidor, caché, compresión, cookies, tipo de contenido y más. Una auditoría integrada revisa las ocho cabeceras clave de seguridad: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y las dos Cross-Origin, con una puntuación accionable. Todo el informe se copia con un clic. Las direcciones privadas están bloqueadas por diseño (anti-SSRF) y los resultados tienen límite de tasa y caché de cinco minutos.

Cómo funciona la comprobación de cabeceras

El comprobador realiza una petición real desde un servidor de 0Appz, sigue la cadena de redirecciones salto a salto y registra el código final, la IP resuelta del servidor y el protocolo HTTP y las cabeceras negociadas. La auditoría de seguridad puntúa las cabeceras que endurecen un sitio: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y las dos políticas Cross-Origin. Los valores ausentes o débiles se señalan con lo que hay que configurar, lo que hace el informe útil como lista rápida de endurecimiento.

Capacidades y restricciones

PropiedadComportamiento
EntradaCualquier URL o dominio público
InformaEstado final, saltos de redirección, IP del servidor, protocolo y todas las cabeceras
Auditoría de seguridadOcho cabeceras de endurecimiento con puntuación y guía
ExportaciónCopiar el informe completo con un clic
SeguridadDirecciones privadas/internas bloqueadas (anti-SSRF)
LímitesCon límite de tasa y resultados en caché cinco minutos
CosteGratis, sin cuenta

Privacidad: las peticiones salen de nuestro servidor

Se requiere una petición desde servidor para leer cabeceras que los navegadores ocultan a JavaScript. 0Appz se conecta a la URL que introduces; el destino ve nuestro servidor, no tu navegador ni tu IP, y no se comparte con el destino nada de tu propia conexión.

Interpretar la puntuación de seguridad

  • Activa HSTS con un max-age largo cuando HTTPS sea estable en todo el sitio.
  • Despliega una Content-Security-Policy primero en modo report-only.
  • X-Content-Type-Options: nosniff evita ataques de confusión de MIME.
  • Las políticas Cross-Origin importan en sitios que incrustan recursos sensibles.
  • Vuelve a comprobar tras los despliegues: un CDN o proxy puede eliminar cabeceras.

Relacionado: explora las herramientas de desarrollo para SSL, DNS, metas y whois.

Cabeceras de seguridad que conviene revisar

Las cabeceras de respuesta HTTP dicen al navegador cómo tratar una página, y unas pocas concentran casi todo el peso de seguridad. Strict-Transport-Security fuerza las peticiones futuras por HTTPS y evita ataques de degradación; sin ella, sigue siendo posible una primera visita por conexión insegura. Content-Security-Policy es la defensa más fuerte contra el cross-site scripting porque declara qué scripts pueden ejecutarse; una política ausente es habitual y una permisiva con unsafe-inline apenas mejora. X-Content-Type-Options con valor nosniff impide que el navegador reinterprete un archivo como otro tipo. X-Frame-Options o la directiva frame-ancestors evitan el clickjacking al controlar quién puede incrustar la página. Referrer-Policy limita cuánta información de la URL se filtra a terceros, y Permissions-Policy desactiva API como cámara y geolocalización que el sitio no usa. Cache-Control merece atención: una página con datos personales no debería cachearse en proxies compartidos. Las cabeceras CORS deciden qué orígenes pueden leer respuestas, y un comodín combinado con credenciales es una señal de alarma. Por último, Server y X-Powered-By revelan versiones de software y conviene eliminarlas o minimizarlas. Revisar un sitio también sirve para diagnosticar por qué falla un recurso incrustado o por qué un inicio de sesión entra en bucle de redirección. La comprobación se ejecuta desde tu navegador y no se almacena nada sobre las URL que pruebas.

Preguntas frecuentes

¿Cómo funciona la comprobación? +

Un servidor de 0Appz hace una petición controlada a la URL pública indicada, resuelve el hostname, verifica que no sea una dirección privada, sigue hasta cinco redirecciones y lee las cabeceras. El cuerpo se limita a 64 KB porque es una herramienta de cabeceras, no un proxy. Los resultados se cachean cinco minutos.

¿Por qué faltan algunas cabeceras de seguridad? +

La auditoría revisa ocho cabeceras habituales: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y las dos Cross-Origin. Que falte una no siempre es vulnerabilidad, pero HSTS y X-Content-Type-Options se recomiendan en todos los sitios.

¿Puedo comprobar direcciones internas o localhost? +

No, los rangos privados, loopback y reservados están bloqueados por diseño para evitar SSRF. Solo se pueden comprobar hosts públicos.

¿Muestra la cadena de redirecciones? +

Sí. Cada salto se lista con su código y URL, incluidas ubicaciones relativas y entre dominios, hasta cinco redirecciones. El estado final, la IP y el protocolo aparecen en el resumen.

🔒 100% en el navegador, tus archivos nunca salen de tu dispositivo