Comprobar las cabeceras HTTP de un sitio web

Vea exactamente qué cabeceras de respuesta envía un sitio web: cabeceras de servidor y de caché, atributos de las cookies y las cabeceras de seguridad que aplican los navegadores.

Qué muestra esta herramienta

OrbitProbe solicita la página de inicio por HTTPS, sigue las redirecciones y enumera las cabeceras de la respuesta final exactamente como las envió el servidor. Con las cabeceras, un servidor indica a los navegadores y a las cachés qué hacer: cuánto tiempo conservar una copia, si la página se puede incrustar en un marco, qué scripts pueden ejecutarse y que al sitio solo se debe acceder por HTTPS.

Los valores de las cookies no se muestran nunca. Una cabecera Set-Cookie puede llevar un identificador de sesión, así que solo se muestran el nombre de la cookie y sus atributos (Secure, HttpOnly, SameSite, caducidad). Esos atributos son, de todos modos, la parte que merece revisión.

Las cabeceras de seguridad, en breve

Strict-Transport-Security indica a los navegadores que regresan que usen solo HTTPS. Content-Security-Policy restringe desde dónde pueden cargarse scripts, estilos y marcos, lo que limita el daño de un script inyectado. X-Content-Type-Options: nosniff impide que los navegadores adivinen los tipos de archivo. X-Frame-Options, o la directiva frame-ancestors de CSP, controla si otros sitios pueden incrustar la página. Referrer-Policy y Permissions-Policy limitan lo que la página filtra y qué funciones del dispositivo puede usar.

La herramienta comprueba si cada cabecera está presente en esta única respuesta. No califica la política que contiene: una Content-Security-Policy que lo permite todo está presente, y no sirve de nada. Lea el valor.

Cómo hacerlo desde una terminal

curl -sI https://example.com muestra las cabeceras de una sola respuesta, y curl -sIL sigue las redirecciones e imprime las cabeceras de cada salto. Las herramientas de desarrollo del navegador muestran lo mismo en la pestaña Red.

Cómo usar esta herramienta

  1. Introduzca el dominio. Escriba o pegue un nombre de dominio como example.com. También sirve una URL completa: se eliminan el esquema, la ruta y el www inicial.
  2. Obtenga las cabeceras de respuesta. Se solicita la página de inicio por HTTPS y se siguen las redirecciones.
  3. Revise las cabeceras de seguridad. Se enumeran las cabeceras de la respuesta final y se marca si están presentes HSTS, CSP y las demás cabeceras de seguridad. Los valores de las cookies se ocultan.

Equivalente en la línea de comandos

La misma comprobación desde un terminal. Los comandos usan example.com: sustitúyalo por su propio nombre.

  • Cabeceras de una sola respuestacurl -sI https://example.com
  • Cabeceras de cada salto de redireccióncurl -sIL https://example.com
  • Windows (PowerShell)(Invoke-WebRequest -Uri https://example.com -Method Head).Headers

Preguntas frecuentes

¿Cómo compruebo las cabeceras HTTP de un sitio web?

Escriba el dominio arriba o ejecute curl -sI https://example.com en una terminal. Ambos muestran la línea de estado y las cabeceras de respuesta.

¿Qué cabeceras de seguridad debería enviar un sitio?

En la mayoría de los sitios: Strict-Transport-Security, una Content-Security-Policy adecuada al sitio y X-Content-Type-Options: nosniff. La protección frente a la incrustación en marcos, Referrer-Policy y Permissions-Policy son añadidos sensatos.

¿Por qué se ocultan los valores de las cookies?

El valor de una cookie puede ser un token de sesión. Mostrarlo en una página pública sería una imprudencia, y no dice nada sobre la configuración. Los atributos se muestran completos.

¿Por qué veo cabeceras distintas en mi navegador?

Los servidores y las CDN varían las cabeceras según la ruta, el cliente, la región y si la respuesta salió de la caché. Esta herramienta solicita la página de inicio una vez, como un cliente que no es un navegador.

Falta la cabecera Server. ¿Es un problema?

No. Ocultar o acortar la cabecera Server es una decisión habitual y no tiene ningún efecto para los visitantes.