Gratis. Sin registro.

Comprobación de cabeceras de seguridad

Vea en segundos qué defensas del navegador activa su sitio web y la línea exacta que debe añadir para cada una que falte. Pedimos su página de inicio una sola vez, como hace un navegador, y solo leemos sus cabeceras.

Preguntas

¿Qué son las cabeceras de seguridad?
Líneas que su servidor añade a cada respuesta para indicar al navegador cómo proteger a sus visitantes: qué scripts pueden ejecutarse, si otro sitio puede incrustar la página, si alguna vez se permite HTTP sin cifrar. No cuestan nada y detienen clases enteras de ataques.
¿Qué cabeceras se comprueban?
Cuatro con una respuesta correcta clara: Content-Security-Policy (qué scripts pueden ejecutarse), Strict-Transport-Security (solo HTTPS, siempre), X-Frame-Options o frame-ancestors (nada de incrustación invisible) y X-Content-Type-Options: nosniff (nada de adivinar tipos de archivo). Cada una que falte viene con la línea exacta que añadir.
¿Es seguro comprobar cualquier sitio web?
Sí. Pedimos la página de inicio una sola vez por HTTPS, como cualquier navegador, y solo leemos las cabeceras de la respuesta. La página en sí nunca se lee ni se guarda, y un mismo sitio se lee como máximo una vez cada cinco minutos, sin importar cuántas personas lo comprueben.
¿Una cabecera que falta significa que mi sitio fue hackeado?
No. Una cabecera que falta es una capa de protección menos, no una intrusión. Importa sobre todo cuando algo más falla, que es justo cuando querría tenerla.