Auditor de cabeceras HTTP

Seguridad web • Análisis SSL/TLS y directivas OWASP
Publicidad

Auditar dominio o URL web

Introduce la dirección de tu página web para analizar al instante sus cabeceras HTTP de respuesta y el estado de su certificado SSL/TLS.

Ejemplos:

Inspeccionando cabeceras HTTP y certificados SSL remotos...

Importancia de las cabeceras HTTP de seguridad en la web moderna

Las cabeceras HTTP de seguridad (*Security Headers*) son directivas que tu servidor web envía en cada respuesta al navegador del visitante. Estas cabeceras indican al navegador cómo debe comportarse al procesar el contenido de tu sitio, protegiendo a los usuarios contra vectores de ataque habituales como Cross-Site Scripting (XSS), inyecciones de código malicioso, Clickjacking y robo de cookies de sesión.

Las directivas indispensables recomendadas por OWASP

  • Strict-Transport-Security (HSTS): Obliga al navegador a comunicarse exclusivamente mediante HTTPS durante el tiempo definido (ej. 1 año). Evita ataques de intermediario (MitM) y degradación de cifrado.
  • Content-Security-Policy (CSP): Define qué orígenes de scripts, imágenes, estilos y conexiones están autorizados a ejecutarse en la página, anulando la gran mayoría de ataques XSS.
  • X-Frame-Options: Impide que sitios de terceros incrusten tu web dentro de un elemento <iframe> invisible para engañar al usuario y capturar sus clics (Clickjacking).
  • X-Content-Type-Options: Al fijar el valor nosniff, el navegador respeta estrictamente el tipo MIME declarado por el servidor, impidiendo que un archivo subido como imagen ejecute código JavaScript camuflado.
  • Referrer-Policy: Protege la privacidad evitando que parámetros sensibles presentes en la URL de tu web se filtren a enlaces externos.

Preguntas frecuentes sobre cabeceras HTTP y seguridad

¿Por qué es peligroso mostrar la versión del servidor en la cabecera Server?

Revelar la versión exacta (ej. Apache/2.4.41 (Ubuntu) o PHP/7.4.3) proporciona a los atacantes información directa para buscar vulnerabilidades públicas conocidas (CVE) sin necesidad de escanear a ciegas. Se recomienda configurar ServerTokens Prod en Apache y server_tokens off; en Nginx.

¿Qué significa la lista de precarga HSTS (Preload)?

La lista de precarga HSTS es una base de datos incluida de forma fija en navegadores como Chrome, Firefox y Safari. Los dominios registrados en ella nunca realizan una primera petición HTTP no cifrada, eliminando por completo la ventana de vulnerabilidad inicial.

¿Afectan las cabeceras de seguridad al posicionamiento SEO?

Indirectamente sí. Google prioriza sitios con HTTPS robusto y penaliza dominios comprometidos por inyecciones de código o malware. Implementar cabeceras de seguridad previene hackeos que arruinan la reputación y visibilidad en buscadores.