Inspecciona los headers HTTP de cualquier URL al instante
Ingresa una URL para inspeccionar sus headers HTTP de respuesta
También podrías necesitar
Los headers HTTP son el mecanismo principal mediante el cual los servidores web comunican metadatos sobre sus respuestas: tipo de contenido, políticas de caché, configuraciones de seguridad, información del servidor y mucho más. Inspeccionar los headers de una URL es una tarea diaria para desarrolladores y equipos de seguridad: ¿está configurado el header HSTS? ¿El Content-Security-Policy está en modo report-only o enforce? ¿Qué CDN o servidor está detrás de este dominio? Esta herramienta realiza una petición HEAD al servidor desde el backend (evitando restricciones CORS del navegador) y devuelve todos los headers de respuesta agrupados por categoría. Los headers de seguridad incluyen X-Frame-Options (protección contra clickjacking), Content-Security-Policy (restricción de recursos), Strict-Transport-Security (forzar HTTPS), X-Content-Type-Options (prevenir MIME sniffing) y Referrer-Policy. Los headers de caché incluyen Cache-Control (directivas de caché), ETag (validación de caché), Last-Modified y Vary. Esta herramienta es esencial para auditorías de seguridad, debugging de problemas de caché, análisis de infraestructura y verificación de configuraciones de CDN.
¿Por qué la herramienta usa HEAD en lugar de GET?
Una petición HEAD solicita los headers de respuesta sin descargar el cuerpo del contenido. Es más rápida, consume menos ancho de banda y es suficiente para obtener todos los headers de respuesta (que son idénticos a los que devolvería un GET). Esto es especialmente importante para recursos grandes como imágenes o videos, donde descargar el cuerpo solo para ver los headers sería ineficiente.
¿Qué es el header Content-Security-Policy (CSP)?
El Content-Security-Policy define qué recursos puede cargar una página web: scripts, estilos, imágenes, fuentes, frames, etc. Una CSP bien configurada previene ataques XSS (Cross-Site Scripting) al limitar los orígenes desde los cuales se pueden cargar recursos. La directiva 'report-only' registra violaciones sin bloquearlas — útil para pruebas antes de activar la política completa.
¿Qué significa el header Strict-Transport-Security (HSTS)?
HSTS indica a los navegadores que siempre deben conectarse al sitio usando HTTPS, nunca HTTP. El valor 'max-age' define cuántos segundos el navegador debe recordar esta instrucción (31536000 = 1 año). 'includeSubDomains' aplica la política a todos los subdominios. 'preload' permite incluir el dominio en la lista de precarga HSTS de los navegadores, garantizando HTTPS desde la primera visita.
¿Por qué algunos headers no aparecen?
Los servidores solo envían los headers que han sido configurados explícitamente. Muchos headers de seguridad son opcionales y deben configurarse en el servidor web (Nginx, Apache, Caddy) o en el CDN (Cloudflare, Vercel, Fastly). Si un header de seguridad no aparece, significa que el servidor no lo está enviando — lo cual puede ser una oportunidad de mejora en la configuración.
¿La herramienta funciona con cualquier URL?
Funciona con cualquier URL HTTP o HTTPS que sea accesible públicamente desde internet. No puede inspeccionar URLs en redes privadas (localhost, IPs internas) ni sitios que requieran autenticación para la petición inicial. Algunos servidores bloquean peticiones HEAD — en esos casos, la herramienta reportará el error del servidor.