Qué muestra esta herramienta
OrbitProbe solicita la página de inicio por HTTPS, sigue las redirecciones y enumera las cabeceras de la respuesta final exactamente como las envió el servidor. Con las cabeceras, un servidor indica a los navegadores y a las cachés qué hacer: cuánto tiempo conservar una copia, si la página se puede incrustar en un marco, qué scripts pueden ejecutarse y que al sitio solo se debe acceder por HTTPS.
Los valores de las cookies no se muestran nunca. Una cabecera Set-Cookie puede llevar un identificador de sesión, así que solo se muestran el nombre de la cookie y sus atributos (Secure, HttpOnly, SameSite, caducidad). Esos atributos son, de todos modos, la parte que merece revisión.
Las cabeceras de seguridad, en breve
Strict-Transport-Security indica a los navegadores que regresan que usen solo HTTPS. Content-Security-Policy restringe desde dónde pueden cargarse scripts, estilos y marcos, lo que limita el daño de un script inyectado. X-Content-Type-Options: nosniff impide que los navegadores adivinen los tipos de archivo. X-Frame-Options, o la directiva frame-ancestors de CSP, controla si otros sitios pueden incrustar la página. Referrer-Policy y Permissions-Policy limitan lo que la página filtra y qué funciones del dispositivo puede usar.
La herramienta comprueba si cada cabecera está presente en esta única respuesta. No califica la política que contiene: una Content-Security-Policy que lo permite todo está presente, y no sirve de nada. Lea el valor.
Cómo hacerlo desde una terminal
curl -sI https://example.com muestra las cabeceras de una sola respuesta, y curl -sIL sigue las redirecciones e imprime las cabeceras de cada salto. Las herramientas de desarrollo del navegador muestran lo mismo en la pestaña Red.