Comprobación de cabeceras de seguridad
Vea en segundos qué defensas del navegador activa su sitio web y la línea exacta que debe añadir para cada una que falte. Pedimos su página de inicio una sola vez, como hace un navegador, y solo leemos sus cabeceras.
Preguntas
- ¿Qué son las cabeceras de seguridad?
- Líneas que su servidor añade a cada respuesta para indicar al navegador cómo proteger a sus visitantes: qué scripts pueden ejecutarse, si otro sitio puede incrustar la página, si alguna vez se permite HTTP sin cifrar. No cuestan nada y detienen clases enteras de ataques.
- ¿Qué cabeceras se comprueban?
- Cuatro con una respuesta correcta clara: Content-Security-Policy (qué scripts pueden ejecutarse), Strict-Transport-Security (solo HTTPS, siempre), X-Frame-Options o frame-ancestors (nada de incrustación invisible) y X-Content-Type-Options: nosniff (nada de adivinar tipos de archivo). Cada una que falte viene con la línea exacta que añadir.
- ¿Es seguro comprobar cualquier sitio web?
- Sí. Pedimos la página de inicio una sola vez por HTTPS, como cualquier navegador, y solo leemos las cabeceras de la respuesta. La página en sí nunca se lee ni se guarda, y un mismo sitio se lee como máximo una vez cada cinco minutos, sin importar cuántas personas lo comprueben.
- ¿Una cabecera que falta significa que mi sitio fue hackeado?
- No. Una cabecera que falta es una capa de protección menos, no una intrusión. Importa sobre todo cuando algo más falla, que es justo cuando querría tenerla.