Cabeceras analizadas, no solo listadas
Profundidad de las directivas CSP, verificación en vivo de la precarga HSTS y una referencia CWE/OWASP para cada hallazgo: la comprobación individual más profunda que ofrece Scanverra.
Revisar mis cabeceras gratisLas cabeceras principales, de un vistazo
| Cabecera | Qué hace | CWE |
|---|---|---|
| Content-Security-Policy | Restringe qué scripts, estilos y recursos pueden cargarse | CWE-693 |
| Strict-Transport-Security | Obliga a usar HTTPS, bloqueando los ataques de downgrade de protocolo | CWE-319 |
| X-Frame-Options | Evita que tu sitio se incruste en marcos para ataques de clickjacking | CWE-1021 |
| X-Content-Type-Options | Impide que los navegadores interpreten las respuestas por MIME-sniffing | - |
| Referrer-Policy | Controla qué se envía en la cabecera Referer a otros sitios | - |
| Permissions-Policy | Restringe el acceso a funciones del navegador como la cámara y la geolocalización | - |
Qué significa "analizado" en realidad
Análisis de las directivas CSP
No se limita a comprobar "si hay una CSP presente": revisa individualmente base-uri, form-action, object-src y frame-ancestors, y marca los orígenes comodín demasiado permisivos.
Verificación en vivo de la precarga HSTS
Comprueba tus valores de max-age e includeSubDomains en HSTS y, además, realiza una llamada en vivo a la API de la lista de precarga HSTS de Chrome para confirmar si tu dominio está realmente precargado, no solo configurado para solicitarlo.
Detección de cabeceras obsoletas
Señala cabeceras como X-XSS-Protection que los navegadores ya han descontinuado y ya no respetan, para que no dependas de una protección que ya no existe.
Cómo funciona
Un escaneo, todas las cabeceras, análisis real.
Pega tu URL
Una comprobación externa contra las cabeceras de respuesta reales de tu sitio, las mismas que recibe el navegador de cualquier visitante.
Cada cabecera, analizada
Presencia, profundidad de configuración y debilidades conocidas, no una simple lista de presente/ausente.
Soluciones con valores de cabecera exactos
Cada hallazgo incluye un identificador CWE, una categoría del OWASP Top 10 y un valor de cabecera específico recomendado para configurar.
Preguntas frecuentes
¿No es revisar las cabeceras de seguridad algo que cualquier herramienta puede hacer?
Listar qué cabeceras están presentes es sencillo. Analizar si una Content-Security-Policy es realmente restrictiva, si tu cabecera HSTS está genuinamente precargada (y no solo configurada), y asociar cada brecha a un CWE y una categoría OWASP concretos es la parte que la mayoría de verificadores de cabeceras se salta.
¿Qué significan "CWE" y "OWASP" en mi informe?
CWE (Common Weakness Enumeration) es un identificador estándar para una clase de debilidad de seguridad; OWASP Top 10 es una lista ampliamente referenciada de los riesgos de seguridad más críticos en aplicaciones web. Vincular los hallazgos a ambos facilita comunicarlos a un equipo de seguridad o auditor que ya trabaja con ese vocabulario.
¿Puede esta herramienta decirme si estoy en la lista de precarga HSTS?
Sí: realiza una comprobación en vivo contra la API de la lista de precarga HSTS de Chrome, así que obtienes una respuesta real, no solo si tu cabecera incluye la palabra "preload".
¿Añadir una CSP estricta puede romper mi sitio?
Puede pasar si se implementa sin cuidado: una CSP demasiado estricta puede bloquear silenciosamente tus propios scripts, tu analítica o tu proveedor de pagos. Consulta la guía de CSP enlazada más abajo para una estrategia de implementación segura usando el modo report-only antes de aplicarla de forma forzosa.
Auditorías relacionadas
Website Audit
Run a free instant audit for performance, SEO, accessibility, and best practices.
SEO Audit
Check crawlability, metadata, structured data, and AI-agent discoverability.
Performance Audit
A full Lighthouse lab run across desktop and mobile, with framework-aware fixes.
Accessibility Audit
See exactly which WCAG 2.1/2.2 success criteria your site fails, and why.
Security Audit
Turn a header/vulnerability scan into SOC 2 and GDPR control evidence.
Website Speed Test
How fast your site loads, in plain language - one number, no jargon.
Core Web Vitals Test
Check LCP, CLS, and INP against Google's thresholds, lab and field.
Broken Link Checker
Crawl a page's links and find the ones that are dead before your users do.
Open Graph Checker
See whether your page has the og:title, og:description, and og:image tags social platforms need.
Schema Markup Checker
Check whether your page ships JSON-LD structured data search engines and AI agents can read.
Sitemap Checker
Check whether your sitemap.xml is reachable, valid, and free of common mistakes.
Redirect Checker
Trace a URL's redirect chain and catch loops, excess hops, and HTTPS-to-HTTP downgrades.
Lecturas relacionadas
Website Security Headers Explained: The Complete Checklist
CSP, HSTS, X-Frame-Options, and every other HTTP security header your site should ship - with copy-pasteable examples.
How to Implement a Content Security Policy Without Breaking Your Site
CSP is the highest-leverage security header and the easiest one to break your own site with - a safe rollout strategy using report-only mode.
Revisa tus cabeceras de seguridad gratis
Profundidad de CSP, verificación de precarga HSTS y correspondencia con CWE/OWASP.
Run free audit