Scanverra
Verificador de cabeceras de seguridad

Cabeceras analizadas, no solo listadas

Profundidad de las directivas CSP, verificación en vivo de la precarga HSTS y una referencia CWE/OWASP para cada hallazgo: la comprobación individual más profunda que ofrece Scanverra.

Revisar mis cabeceras gratis

Las cabeceras principales, de un vistazo

CabeceraQué haceCWE
Content-Security-PolicyRestringe qué scripts, estilos y recursos pueden cargarseCWE-693
Strict-Transport-SecurityObliga a usar HTTPS, bloqueando los ataques de downgrade de protocoloCWE-319
X-Frame-OptionsEvita que tu sitio se incruste en marcos para ataques de clickjackingCWE-1021
X-Content-Type-OptionsImpide que los navegadores interpreten las respuestas por MIME-sniffing-
Referrer-PolicyControla qué se envía en la cabecera Referer a otros sitios-
Permissions-PolicyRestringe el acceso a funciones del navegador como la cámara y la geolocalización-

Qué significa "analizado" en realidad

Análisis de las directivas CSP

No se limita a comprobar "si hay una CSP presente": revisa individualmente base-uri, form-action, object-src y frame-ancestors, y marca los orígenes comodín demasiado permisivos.

Verificación en vivo de la precarga HSTS

Comprueba tus valores de max-age e includeSubDomains en HSTS y, además, realiza una llamada en vivo a la API de la lista de precarga HSTS de Chrome para confirmar si tu dominio está realmente precargado, no solo configurado para solicitarlo.

Detección de cabeceras obsoletas

Señala cabeceras como X-XSS-Protection que los navegadores ya han descontinuado y ya no respetan, para que no dependas de una protección que ya no existe.

Cómo funciona

Un escaneo, todas las cabeceras, análisis real.

Pega tu URL

Una comprobación externa contra las cabeceras de respuesta reales de tu sitio, las mismas que recibe el navegador de cualquier visitante.

Cada cabecera, analizada

Presencia, profundidad de configuración y debilidades conocidas, no una simple lista de presente/ausente.

Soluciones con valores de cabecera exactos

Cada hallazgo incluye un identificador CWE, una categoría del OWASP Top 10 y un valor de cabecera específico recomendado para configurar.

Preguntas frecuentes

Preguntas frecuentes

¿No es revisar las cabeceras de seguridad algo que cualquier herramienta puede hacer?

Listar qué cabeceras están presentes es sencillo. Analizar si una Content-Security-Policy es realmente restrictiva, si tu cabecera HSTS está genuinamente precargada (y no solo configurada), y asociar cada brecha a un CWE y una categoría OWASP concretos es la parte que la mayoría de verificadores de cabeceras se salta.

¿Qué significan "CWE" y "OWASP" en mi informe?

CWE (Common Weakness Enumeration) es un identificador estándar para una clase de debilidad de seguridad; OWASP Top 10 es una lista ampliamente referenciada de los riesgos de seguridad más críticos en aplicaciones web. Vincular los hallazgos a ambos facilita comunicarlos a un equipo de seguridad o auditor que ya trabaja con ese vocabulario.

¿Puede esta herramienta decirme si estoy en la lista de precarga HSTS?

Sí: realiza una comprobación en vivo contra la API de la lista de precarga HSTS de Chrome, así que obtienes una respuesta real, no solo si tu cabecera incluye la palabra "preload".

¿Añadir una CSP estricta puede romper mi sitio?

Puede pasar si se implementa sin cuidado: una CSP demasiado estricta puede bloquear silenciosamente tus propios scripts, tu analítica o tu proveedor de pagos. Consulta la guía de CSP enlazada más abajo para una estrategia de implementación segura usando el modo report-only antes de aplicarla de forma forzosa.

Free - no sign-up required

Revisa tus cabeceras de seguridad gratis

Profundidad de CSP, verificación de precarga HSTS y correspondencia con CWE/OWASP.

Run free audit