0

Analizador de encabezados de seguridad

Pega los encabezados HTTP de respuesta sin procesar de curl -I o de la pestaña Red de las DevTools y obtén una auditoría de seguridad con nota — un analizador gramatical real de Content-Security-Policy además de HSTS, X-Frame-Options, indicadores de cookies y más, completamente sin conexión.

🔒 Procesado íntegramente en su navegador: nada de lo que ingresa aquí se carga nunca.

Procesando... 0%
Analizando los encabezados
Analizando la CSP
Calculando la puntuación
Listo

Resultado

Los encabezados de respuesta contienen la mayor parte de la política de seguridad real que aplica el navegador de un sitio web, sin embargo, revisarlos a simple vista es fácil equivocarse: una Content-Security-Policy puede parecer estricta a primera vista mientras permite silenciosamente scripts 'unsafe-inline', y un encabezado Strict-Transport-Security puede estar presente con un max-age tan corto que apenas sirve. Esta herramienta toma el bloque de encabezados sin procesar que pegues — copiado directamente de curl -I, Postman o de una petición en la pestaña Red de las DevTools del navegador — y lo pasa por la misma categoría de comprobaciones que usan los conocidos evaluadores de encabezados en línea, completamente dentro de tu navegador. No se accede a ningún sitio: solo se analiza lo que pegues, lo que significa que funciona igual para un sitio público en producción, un servidor interno de staging o un endpoint detrás de un firewall al que ningún escáner externo podría llegar.

El núcleo es un analizador gramatical real de Content-Security-Policy, no una lista de verificación. El valor del encabezado se divide por puntos y comas en directivas, y la lista de orígenes de cada directiva se divide e inspecciona por separado: las directivas relacionadas con script y style se marcan si permiten 'unsafe-inline' o 'unsafe-eval', cualquier directiva se marca si contiene un origen comodín '*' (con mayor gravedad cuando ese comodín está en script-src, object-src, base-uri o default-src), los orígenes de esquema amplio como 'https:' en una directiva script se señalan como casi tan permisivos como un comodín, y la política en su conjunto se comprueba para ver si falta una directiva default-src de respaldo y si hay directivas obsoletas (block-all-mixed-content, plugin-types, referrer, reflected-xss) que los navegadores modernos simplemente ignoran. Una CSP enviada solo como Content-Security-Policy-Report-Only se reconoce y se marca como que aún no se aplica realmente, a diferencia de una política completamente ausente.

Más allá de CSP, la herramienta comprueba Strict-Transport-Security analizando su propia directiva max-age y marcando los valores por debajo de aproximadamente seis meses como demasiado cortos para ser realmente efectivos, además de si includeSubDomains y preload están establecidos. X-Content-Type-Options debe ser la cadena exacta 'nosniff' o se marca como ignorado por los navegadores. X-Frame-Options se comprueba para DENY o SAMEORIGIN, pero la herramienta también sabe que una directiva frame-ancestors de CSP es el reemplazo moderno para la protección contra clickjacking — si está presente, X-Frame-Options se considera cubierto aunque el propio encabezado legado esté ausente. Referrer-Policy se comprueba contra la lista real de palabras clave válidas y se marca si está configurado con el valor 'unsafe-url' que filtra la URL, se comprueba la presencia de Permissions-Policy, y cada línea Set-Cookie encontrada se analiza en busca de sus propios atributos Secure, HttpOnly y SameSite, incluyendo la regla específica de que las cookies con SameSite=None sin Secure son rechazadas silenciosamente por los navegadores.

Cada comprobación produce uno de tres estados honestos — correcto, necesita atención o ausente — con una explicación en lenguaje claro de por qué ese encabezado importa para ataques reales (XSS, clickjacking, robo de cookies, degradación de protocolo), y la nota general de la A a la F es una suma transparente de puntos por encabezado en lugar de una puntuación de caja negra. El informe completo se puede copiar como texto plano en un clic para pegarlo en una pull request, un ticket o una revisión de seguridad, y dado que el análisis ocurre completamente a partir del texto pegado, esta herramienta es igualmente útil para auditar los encabezados de tu propio sitio, revisar la respuesta de un proveedor antes de integrarte con él o verificar un cambio de configuración antes de publicarlo.