Escáner de Cabeceras de Seguridad
Analiza CSP, HSTS, X-Frame-Options y más, con semáforo y nota global de seguridad.
Sobre esta herramienta
El Escáner de Cabeceras de Seguridad analiza las cabeceras HTTP de respuesta de una web (CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) y te da una nota global. Es la forma rápida de saber cuánto expuesto está un sitio a XSS, clickjacking y otros ataques de navegador.
- Descubre qué cabeceras faltan y por qué importan, con semáforo por cada una.
- Comprueba si tienes una Content-Security-Policy real o solo report-only.
- Verifica HSTS y su tiempo max-age antes de forzar HTTPS de verdad.
Preguntas frecuentes
¿Qué cabeceras de seguridad son imprescindibles?
Como mínimo: Content-Security-Policy (mitiga XSS), Strict-Transport-Security (fuerza HTTPS), X-Content-Type-Options: nosniff y X-Frame-Options o frame-ancestors (contra clickjacking). Referrer-Policy y Permissions-Policy suman puntos.
¿Una buena nota significa que mi web es segura?
Significa que la capa de navegador está bien reforzada, pero no cubre vulnerabilidades de aplicación, autenticación o infraestructura. Es una comprobación complementaria, no una auditoría completa.
¿Por qué Content-Security-Policy es la más difícil?
Porque hay que enumerar todos los orígenes de scripts, estilos e imágenes que usa tu web. Lo habitual es empezar en modo report-only, revisar qué bloquearía y luego activarla en modo enforce.