Pega cabeceras de respuesta para evaluar tu postura de seguridad
En Chrome DevTools: Network → haz clic en la petición → Headers → copia la sección Response Headers.
Qué hace
Pega un bloque de cabeceras de respuesta HTTP y el analizador califica tu postura de seguridad de A a F, cabecera por cabecera. Comprueba ocho cabeceras de seguridad — Strict-Transport-Security (HSTS), Content-Security-Policy (CSP), X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, X-XSS-Protection (obsoleta, informativa) y Cross-Origin-Opener-Policy (COOP) — y a cada una le asigna una nota: A mejor práctica, B presente pero débil, C ausente o peligrosa, F activamente dañina. La nota global es una media ponderada (la CSP pesa más, la obsoleta X-XSS-Protection menos) y cada fila que no es A viene con una corrección concreta. Los nombres de cabecera se comparan sin distinguir mayúsculas, los valores plegados en varias líneas se unen y la línea de estado HTTP/2 200 se ignora, así que puedes pegar directamente desde DevTools. Todo se ejecuta 100% en el cliente.
Cómo usarlo
- Abre tu sitio en Chrome DevTools: Network → haz clic en la petición → Headers → copia la sección Response Headers.
- Pégala en Response headers (o pulsa Sample para cargar un ejemplo típico de nota media).
- Pulsa Analyze. Obtienes una insignia con la nota global, una puntuación de 0 a 100 y una lista de comprobación por cabecera.
- Cada fila muestra el valor actual de la cabecera, una insignia de presente/ausente, su nota y una explicación. Despliega Learn more para saber por qué importa la cabecera.
- Aplica las Recommendations resaltadas, vuelve a pegar y analiza de nuevo. Copy exporta el informe completo como texto.
Ejemplos
Una pasada de endurecimiento
strict-transport-security: max-age=15768000 obtiene B - seis meses está por debajo de la mejor práctica de un año; súbelo a 31536000 y añade includeSubDomains. Corregido, obtiene A.
Una puerta trasera en la CSP
content-security-policy: default-src 'self'; script-src 'self' 'unsafe-inline' obtiene B - 'unsafe-inline' vuelve a permitir la inyección en línea que la CSP existe para detener. Una política que lleva a la vez 'unsafe-inline' y 'unsafe-eval' obtiene F: parece presente pero no defiende nada. Sustitúyelas por nonces o hashes.
Valores activamente dañinos
referrer-policy: unsafe-url (F) filtra URLs completas - incluidos los tokens de la query string - a todos los sitios que el usuario visita. strict-transport-security: max-age=0 (F) borra la política HSTS sin más.
Nada en absoluto
Una entrada vacía sigue siendo un análisis válido: todas las cabeceras configurables obtienen C (global F, 43/100) y la lista de comprobación sirve de guía de configuración para copiar y pegar.
Buen saber
- Privado: el análisis sintáctico y la calificación son lógica puramente local - las cabeceras nunca salen de tu navegador.
- Estático, no en vivo: esto lee las cabeceras que pegas; no consulta tu sitio (de todos modos muchos sitios bloquean peticiones cross-origin de sus cabeceras). Vuelve a analizar tras cada cambio del servidor.
- X-XSS-Protection es la excepción: está obsoleta - los navegadores modernos eliminaron el XSS Auditor - así que omitirla (o enviar
0) es el estado correcto, con nota A. - Ponderado, no promediado por igual: la CSP es la que más pesa, después HSTS; una cabecera débil no hundirá una configuración por lo demás sólida, pero las dos grandes dominan.
- Herramientas relacionadas: Basic Auth Generator (cabecera de credenciales), Browser Fingerprint (lo que los sitios ven sin cabeceras) y PII Redactor para el lado de contenido de la privacidad.