Inspector de encabezados de seguridad FREE
Revisa tus cabeceras de seguridad HTTP y obtén una calificación con recomendaciones claras y prácticas sobre qué corregir.
Qué demuestra un escaneo de cabeceras
Esto lee la respuesta, no tu configuración
La nota refleja las cabeceras que recibió esta única petición, en esta única URL, a través del proxy o CDN que haya delante. Otra ruta o otro camino pueden enviar cabeceras distintas. Los consejos sobre HSTS y CSP son deliberadamente prudentes: un max-age largo o una política estrecha pueden tumbar un sitio si se aplican sin revisar antes todo el árbol de nombres de host.
FAQ
¿Por qué una cabecera aparece como «Sin definir» y no como «Ausente»?
Las cabeceras críticas se informan como Ausentes y las recomendadas como Sin definir. La distinción importa porque el segundo grupo suele ser una decisión consciente y el primero casi nunca lo es.
¿Puedo copiar sin más una CSP estricta de otro sitio?
No. Una Content-Security-Policy que no encaje con cómo tu página carga scripts y estilos romperá la página en vez de protegerla. Empieza en modo report-only, lee las violaciones y solo después aplícala.
¿Por qué X-Frame-Options figura como cubierta si no está?
Porque la directiva frame-ancestors de CSP ya gobierna el enmarcado y los navegadores la respetan. Añadir encima la cabecera antigua no cambia nada, así que la fila se da por buena en vez de marcarse.
¿Una buena nota significa que el sitio es seguro?
No. Las cabeceras son una capa. No hacen nada por la autenticación, el control de acceso, las vulnerabilidades de las dependencias ni la lógica de la aplicación.
¿Necesitas ayuda para mejorar tu seguridad?
Podemos ayudarte a implementar las mejores prácticas de seguridad y a proteger tus aplicaciones web.


