Herramienta
Analizar headers de seguridad
Comprueba qué protecciones HTTP utiliza una página web y obtén una puntuación orientativa y transparente, con recomendaciones para cada cabecera.
Auditoría de cabeceras de seguridad
Introduce una URL para analizar la configuración de protección HTTP: CSP, HSTS, X-Content-Type-Options y Referrer-Policy.
Cómo interpretar la puntuación
Cada cabecera suma un peso fijo hasta 100 puntos: 90–100 Excelente, 75–89 Buena, 50–74 Mejorable y 0–49 Débil. Es una guía para priorizar mejoras, no una certificación de seguridad.
Preguntas frecuentes
¿La puntuación es una auditoría de seguridad?
No. Analiza únicamente la presencia y calidad básica de ciertos encabezados HTTP. No sustituye a una auditoría completa. La puntuación es orientativa y su cálculo es transparente: cada cabecera aporta un peso fijo.
¿Por qué no penalizáis la falta de X-Frame-Options si hay CSP?
Porque una CSP con frame-ancestors restrictivo cubre funcionalmente la misma protección contra clickjacking. Evaluamos con criterio técnico actual y no penalizamos mecanismos modernos que sustituyen a los antiguos.
¿Encontrar unsafe-inline en la CSP significa que la web es vulnerable?
No necesariamente. Es una observación que puede reducir la protección frente a XSS, pero no implica una vulnerabilidad por sí sola. Lo clasificamos como advertencia, no como error.
¿Qué headers analizáis?
Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy y las políticas Cross-Origin (COOP, CORP, COEP). También señalamos Server y X-Powered-By como información expuesta.