Herramientas

Escáner de Cabeceras de Seguridad

Analiza CSP, HSTS, X-Frame-Options y más, con semáforo y nota global de seguridad.

La petición se realiza desde la red de AP Interactive, no desde tu navegador.

Sobre esta herramienta

El Escáner de Cabeceras de Seguridad analiza las cabeceras HTTP de respuesta de una web (CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) y te da una nota global. Es la forma rápida de saber cuánto expuesto está un sitio a XSS, clickjacking y otros ataques de navegador.

  • Descubre qué cabeceras faltan y por qué importan, con semáforo por cada una.
  • Comprueba si tienes una Content-Security-Policy real o solo report-only.
  • Verifica HSTS y su tiempo max-age antes de forzar HTTPS de verdad.

Preguntas frecuentes

¿Qué cabeceras de seguridad son imprescindibles?

Como mínimo: Content-Security-Policy (mitiga XSS), Strict-Transport-Security (fuerza HTTPS), X-Content-Type-Options: nosniff y X-Frame-Options o frame-ancestors (contra clickjacking). Referrer-Policy y Permissions-Policy suman puntos.

¿Una buena nota significa que mi web es segura?

Significa que la capa de navegador está bien reforzada, pero no cubre vulnerabilidades de aplicación, autenticación o infraestructura. Es una comprobación complementaria, no una auditoría completa.

¿Por qué Content-Security-Policy es la más difícil?

Porque hay que enumerar todos los orígenes de scripts, estilos e imágenes que usa tu web. Lo habitual es empezar en modo report-only, revisar qué bloquearía y luego activarla en modo enforce.