# Comprobador de cabeceras de seguridad

Audita las cabeceras de respuesta HTTP para cumplimiento de seguridad — analiza las cabeceras sin procesar que pegas (sin red) y las califica frente al conjunto de cabeceras seguras OWASP con comprobaciones a nivel de valor: HSTS max-age, CSP unsafe-inline/eval, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP y más. Devuelve una nota (A+ a F) más hallazgos por cabecera con recomendaciones listas para copiar.

> Página canónica: https://elysiatools.com/es/tools/security-headers-checker

- **Categoría:** Security

- **Palabras clave:** cabeceras, seguridad, HTTP, HSTS, CSP, X-Frame-Options, OWASP

## Descripción general

Esta herramienta audita la **conformidad de seguridad de los encabezados de respuesta HTTP** analizando los encabezados sin procesar que pegas — nunca hace una petición de red, así que sirve para sitios internos/detrás de auth/restringidos por CORS, artefactos de CI o ejemplos de documentación.

**En qué se diferencia del HTTP Headers Analyzer:** esa herramienta obtiene una URL en vivo y solo verifica la *presencia* del encabezado (booleano). Esta herramienta hace **comprobaciones profundas a nivel de valor** en un conjunto más amplio.

**Qué verifica (12 encabezados, nivel de valor):**
- **Crítico** (ausente o incorrecto = alto riesgo): HSTS (max-age ≥ 31536000, includeSubDomains, preload), Content-Security-Policy (sin unsafe-inline/unsafe-eval/comodín, con default-src o script-src), X-Content-Type-Options (debe ser nosniff).
- **Advertencia** (recomendado): X-Frame-Options (DENY/SAMEORIGIN; nota que CSP frame-ancestors lo reemplaza), Referrer-Policy (no unsafe-url/no-referrer-when-downgrade), Permissions-Policy.
- **Info** (endurecimiento de aislamiento extra): Cross-Origin-Opener-Policy, Cross-Origin-Embedder-Policy, Cross-Origin-Resource-Policy, X-Permitted-Cross-Domain-Policies, Clear-Site-Data, Cache-Control.

**Formato de entrada:** encabezados de respuesta HTTP sin procesar — un `Nombre: Valor` por línea, como los que produce `curl -I`, la pestaña Network de DevTools del navegador o volcados HTTP. Las líneas de estado (`HTTP/1.1 200 OK`) y las líneas en blanco se omiten automáticamente.

**Calificación** (deducción desde 100): −20 por crítico, −8 por advertencia. Nota de letra de A+ a F. Cada hallazgo muestra el valor actual, qué está mal y un valor de encabezado recomendado listo para copiar.

Esta herramienta solo inspecciona cabeceras de seguridad — no revisa cabeceras de divulgación de información (Server/X-Powered-By) ni atributos de cookies. Úsala para endurecer la postura de cabeceras de un sitio antes de desplegar.

## Entradas

- **Cabeceras de respuesta sin procesar** (textarea): Paste raw HTTP response headers, one "Name: Value" per line. For example: strict-transport-security: max-age=31536000; includeSubDomains; preload content-security-policy: default-src 'self'

## Cuándo usarlo

- Cuando necesitas auditar las cabeceras HTTP de un entorno de desarrollo local, un servidor detrás de una autenticación o un sitio restringido por políticas de CORS sin realizar peticiones externas.
- Al verificar la validez y seguridad de los valores específicos de tus directivas (como la duración de HSTS o exclusiones en CSP) en lugar de solo comprobar si el encabezado existe.
- Durante el proceso de despliegue o integración continua para validar la configuración de seguridad de los servidores web antes de pasar a producción.

## Cómo funciona

- Pega las cabeceras de respuesta HTTP sin procesar obtenidas mediante herramientas como `curl -I` o la pestaña de red de las herramientas de desarrollo del navegador.
- El analizador procesa el texto línea por línea, omitiendo automáticamente las líneas de estado HTTP y los espacios en blanco para extraer los pares clave-valor.
- La herramienta evalúa los valores de hasta 12 cabeceras críticas, de advertencia e informativas según las directrices de OWASP, aplicando penalizaciones de puntuación por configuraciones inseguras o ausentes.
- Se genera un informe interactivo con una calificación de la A+ a la F, detallando los fallos encontrados y proporcionando los valores corregidos listos para copiar y pegar en tu servidor.

## Casos de uso

- Auditoría rápida de la configuración de seguridad de un servidor web local (como Nginx o Apache) antes de su publicación.
- Verificación de políticas de seguridad complejas como Content-Security-Policy para asegurar que no contengan directivas inseguras como 'unsafe-inline'.
- Revisión de cabeceras de aislamiento de origen (COOP, COEP, CORP) para mitigar ataques de canal lateral en aplicaciones web modernas.

## Preguntas frecuentes

### ¿Por qué esta herramienta no requiere una URL en vivo?

Porque analiza directamente el texto de las cabeceras que pegas, lo que te permite auditar servidores locales, entornos de prueba protegidos o volcados de texto sin realizar peticiones de red.

### ¿Qué diferencia hay entre esta herramienta y un analizador de cabeceras estándar?

Los analizadores estándar solo verifican si una cabecera está presente. Esta herramienta realiza un análisis profundo de los valores, evaluando directivas específicas como directivas inseguras en CSP o tiempos mínimos en HSTS.

### ¿Cómo se calcula la calificación de A+ a F?

Se inicia con una puntuación base de 100, restando 20 puntos por cada fallo crítico (como CSP o HSTS ausentes/inseguros) y 8 puntos por advertencias (como Referrer-Policy o Permissions-Policy mal configuradas).

### ¿Esta herramienta comprueba la seguridad de las cookies o fugas de información del servidor?

No, se enfoca exclusivamente en las 12 cabeceras de seguridad HTTP recomendadas por OWASP. No analiza atributos de cookies ni cabeceras como Server o X-Powered-By.

### ¿Qué cabeceras se consideran críticas en la auditoría?

Se consideran críticas Strict-Transport-Security (HSTS), Content-Security-Policy (CSP) y X-Content-Type-Options, ya que su ausencia o mala configuración expone directamente al sitio a vulnerabilidades graves.

## Herramientas relacionadas

- [Generador y Analizador de JWK](https://elysiatools.com/es/tools/jwk-generator): Genera JSON Web Keys (JWK) para RSA, EC (P-256/P-384/P-521/secp256k1) y OKP (Ed25519/Ed448/X25519/X448), o analiza un JWK existente para inspeccionar parámetros, huella y metadatos
- [Generador de ideas de dominios con IA](https://elysiatools.com/es/tools/ai-domain-name-idea-generator): Introduce palabras clave de marca y la IA genera hasta 10 ideas de dominio, filtrando los ya registrados con DNS + RDAP. Para emprendedores y desarrolladores.
- [Convertidor de espacios de color](https://elysiatools.com/es/tools/color-space-converter): Convierte colores entre HEX, RGB, HSL, CIELAB y Display-P3 con salida CSS y control de gama.
- [Comprobador de Estilo y Lint de Markdown](https://elysiatools.com/es/tools/markdown-lint-style-checker): Comprueba Markdown con ~15 reglas markdownlint más 2 reglas de tipografía china, con informe por línea y auto-corrección de problemas seguros en un clic
- [Auditor de dependencias de package.json](https://elysiatools.com/es/tools/package-json-dependency-auditor): Audita un package.json en busca de higiene de dependencias y calidad de rangos de versión, y opcionalmente inspecciona el árbol transitivo desde package-lock.json o yarn.lock. Señala duplicados, comodines o pre-release, claves sin ordenar, metadatos ausentes y dependencias runtime/dev mal clasificadas.
- [Sincronizador de paleta Tailwind](https://elysiatools.com/es/tools/tailwind-color-palette-sync): Introduce HEX, elige esquema de nombres (escala 50–950 / nombre único / anidamiento) y genera el fragmento theme.extend.colors de tailwind.config.ts con niveles WCAG AA/AAA por color. Modo oscuro opcional.
- [Comprobador de seguridad de URL](https://elysiatools.com/es/tools/url-safety-checker): Detecta señales de phishing y fraude en una URL mediante análisis estructural profundo — ataques homógrafos punycode/IDN (Latín/Cirílico mixto), credenciales embebidas (truco user:pass@host), TLDs de alto riesgo, doble codificación y contrabando de caracteres de control, engaño de subdominio de marca y ofuscación numérica/IP. Solo análisis estático, sin red. Complementa el URL Validator.
- [Verificador de Fuerza de Passphrase AGEX](https://elysiatools.com/es/tools/agex-passphrase-strength-checker): Evalua una passphrase para bundles AGEX y recomienda el perfil de proteccion adecuado

## Ejemplos

- [Ejemplos de Procesamiento de Imágenes Web Python](https://elysiatools.com/es/samples/web-image-processing-python): Ejemplos de procesamiento de imágenes Web Python usando PIL/Pillow incluyendo lectura, guardado, redimensionamiento y conversión de formato
- [Seguridad de Red y Configuración SSL/TLS](https://elysiatools.com/es/samples/network-security): Ejemplos completos de seguridad de red incluyendo configuración SSL/TLS, reglas de firewall, configuración VPN y protección contra escaneo de red
- [Ejemplos de Procesamiento de Imágenes Android Java](https://elysiatools.com/es/samples/android-image-processing-java): Ejemplos de procesamiento de imágenes Android Java incluyendo lectura/escritura, escalado y conversión de formato
- [Ejemplos de Procesamiento de Imágenes Android Kotlin](https://elysiatools.com/es/samples/android-image-processing-kotlin): Ejemplos de procesamiento de imágenes Android Kotlin incluyendo lectura/escritura, escalado y conversión de formato

## Contenido relacionado

- [Herramientas de Repeticion de Solicitudes API, Snippets y Depuracion en Runtime](https://elysiatools.com/es/hubs/api-request-replay-and-debugging): Reune conversion de cURL a codigo, captura y replay de webhooks, verificacion HMAC, diff de respuestas, auditoria de headers, inspeccion TLS y depuracion del camino real de una peticion API.
- [Herramientas de autenticacion, contrasenas y seguridad de tokens](https://elysiatools.com/es/hubs/auth-token-security): Genera y valida contrasenas, revisa JWT, compara flujos de hash de contrasena e inspecciona controles basicos de seguridad de autenticacion en un solo hub.
- [Herramientas de cifrado documental, redacción y seguridad de campos](https://elysiatools.com/es/hubs/document-field-security-workflows): Compara protección por contraseña en PDF, control de permisos, conversión de PDF cifrados, cifrado de campos en CSV/XLSX y herramientas de redacción documental en un solo hub de seguridad.
- [Herramientas de codificacion y conversion de audio](https://elysiatools.com/es/hubs/audio-convert): Compara conversion de formatos de audio, cambios de bitrate, conversion de frecuencia de muestreo, cambio de codec y exportacion en un solo hub.
