Herramienta gratuita

    Comprobador de encabezados HTTP

    Inspecciona los encabezados de respuesta HTTP y analiza los encabezados de seguridad de cualquier sitio web.

    Comprobar los cabezales

    ¿Qué son los encabezados HTTP?

    Los encabezados HTTP son metadatos que se envían entre el navegador y el servidor con cada solicitud y respuesta. Controlan el almacenamiento en caché, la autenticación, el tipo de contenido, las políticas de seguridad y mucho más. Analizar los encabezados ayuda a diagnosticar problemas de rendimiento y a verificar las configuraciones de seguridad.

    Cómo funciona esta herramienta

    Introduce una URL completa y la herramienta envía una solicitud `HEAD` a través de una función de borde de Xitoring. Capturamos todos los encabezados de respuesta —incluidos aquellos relacionados con la seguridad que las herramientas de desarrollo de tu navegador pueden ocultar o contraer— y, a continuación, los clasificamos para que puedas ver de un vistazo qué medidas de protección están activadas y cuáles faltan. La herramienta sigue las redirecciones hasta un máximo de tres saltos, de modo que una URL del tipo `http://...` se muestra con sus encabezados HTTPS finales.

    Encabezados de seguridad importantes

    • Seguridad de transporte estrictaObliga a utilizar conexiones HTTPS, lo que evita los ataques de downgrade
    • Política de seguridad de contenidosControla qué recursos puede cargar el navegador
    • X-Frame-OptionsEvita el «clickjacking» controlando la incrustación de iframes
    • X-Content-Type-OptionsEvita los ataques de detección de tipos MIME
    • Referrer-PolicyDetermina la cantidad de información de origen que se envía con las solicitudes

    Supervisa el tiempo de actividad y el rendimiento de tu sitio web

    Supervisa de forma continua el estado HTTP, los tiempos de respuesta y los certificados SSL.

    Iniciar la supervisión gratuita

    Encabezados HTTP Preguntas frecuentes

    Cómo funciona esta herramienta y qué información te proporcionan realmente los encabezados de respuesta.

    ¿Esta herramienta envía mi URL a través de los servidores de Xitoring?
    Sí, la solicitud pasa por una función de borde de Xitoring para que podamos obtener los encabezados desde fuera de tu red y devolver una respuesta limpia, incluidos los puntos finales restringidos por CORS que, de otro modo, el navegador bloquearía. No registramos la URL ni el contenido de la respuesta. Si necesitas inspeccionar una URL que prefieres no compartir con terceros, utiliza `curl -I ` localmente.
    ¿Por qué faltan algunos encabezados de seguridad en mi sitio web?
    Los encabezados de seguridad como `Content-Security-Policy`, `Strict-Transport-Security` y `X-Frame-Options` son opcionales; no se envían de forma predeterminada. Para añadirlas, es necesario configurar bien el servidor web de origen (Nginx, Apache, IIS) o la CDN (Cloudflare, Fastly, AWS CloudFront). La lista de encabezados que faltan que aparece en el resultado te indica cuáles debes añadir y, a grandes rasgos, contra qué protege cada uno de ellos.
    ¿Debería preocuparme si mi sitio web no tiene una «Content-Security-Policy»?
    La CSP es la defensa más eficaz contra los ataques de tipo «cross-site scripting», pero también es el encabezado más difícil de implementar correctamente, ya que puede impedir el funcionamiento de scripts legítimos. Si tu sitio web carga contenido generado por los usuarios, incorpora widgets de terceros o acepta envíos de formularios, da prioridad a la CSP. Empieza en el modo `Content-Security-Policy-Report-Only`, recopila las infracciones durante una semana y, a continuación, pasa al modo de aplicación.
    ¿Cuál es la diferencia entre HSTS y una redirección de HTTP a HTTPS?
    Una redirección HTTPS se realiza desde el servidor: devuelve un código 301 o 308 la primera vez que alguien solicita `http://...`. Esa primera solicitud sigue transmitiéndose en texto plano y puede ser interceptada. HSTS (`Strict-Transport-Security`) es un encabezado que, una vez que el navegador lo ha detectado, impide por completo que se realicen solicitudes en texto plano a tu dominio, incluso antes de que el usuario escriba `https://`. La directiva «preload», junto con el envío a «hstspreload.org», incluye tu dominio en la lista de precarga del navegador, de modo que incluso la primera conexión está protegida.
    ¿Puedo comprobar direcciones URL internas o privadas con esta herramienta?
    Solo si se puede acceder a ellas desde la Internet pública. La recuperación se realiza del lado del servidor desde nuestro punto periférico, por lo que las URL que se encuentren detrás de una VPN, en una red privada o a las que solo se pueda acceder a través de `localhost` no funcionarán. Para los servicios internos, ejecuta `curl -I ` desde un host dentro de la red, o utiliza la [supervisión de sitios web](https://xitoring.com/website-monitoring) de Xitoring, que puede realizar pruebas desde un nodo privado.
    ¿Por qué el tiempo de respuesta difiere del que muestra mi navegador?
    El tiempo registrado mide una única solicitud `HEAD` desde nuestro servidor periférico hasta el tuyo; se trata del tiempo de ida y vuelta más el tiempo necesario para generar los encabezados de respuesta. La medición de tu navegador también incluye la resolución de DNS, el protocolo de enlace TLS, la descarga completa del contenido, la ejecución de scripts que bloquean la visualización y cualquier redireccionamiento que se produzca entre medias. Para conocer el rendimiento real en condiciones reales, utiliza Real User Monitoring (RUM) o Core Web Vitals a través de PageSpeed Insights; para realizar comprobaciones sintéticas desde múltiples ubicaciones geográficas, utiliza el servicio de monitorización de sitios web de Xitoring.