Cada vez que un navegador carga una página, el servidor responde con más información de la que se ve: las cabeceras HTTP. Ahí viaja, entre otras cosas, si el sitio fuerza HTTPS, si permite que lo carguen dentro de un iframe ajeno, o qué recursos externos tiene permitido ejecutar. Revisar esas cabeceras es una de las formas más rápidas de evaluar cuánto se ha cuidado la seguridad de un sitio, propio o ajeno.
Qué son las cabeceras HTTP de seguridad
Además de las cabeceras habituales (tipo de contenido, codificación, caché), existe un grupo pensado específicamente para reforzar la seguridad del navegador frente a ataques comunes. Las más relevantes:
- HSTS (
Strict-Transport-Security): obliga al navegador a usar siempre HTTPS con ese dominio, incluso si alguien intenta forzar una conexión HTTP insegura. - CSP (
Content-Security-Policy): define qué orígenes pueden cargar scripts, estilos o imágenes en la página, reduciendo el impacto de un ataque XSS aunque exista una vulnerabilidad. - X-Frame-Options: controla si la página puede mostrarse dentro de un
<iframe>en otro sitio, previniendo ataques de clickjacking. - X-Content-Type-Options: evita que el navegador intente "adivinar" el tipo de un archivo, lo que puede prevenir ciertos vectores de ataque.
Cómo analizar las cabeceras de una web
- Introduce la URL que quieres analizar.
- La herramienta hace la petición y muestra el código de estado, el tiempo de respuesta y todas las cabeceras recibidas.
- Revisa el análisis de seguridad, que señala qué cabeceras están presentes y cuáles faltan.
Puedes hacerlo gratis con el verificador de cabeceras HTTP de esta web.
Por qué la ausencia de una cabecera es una señal, no solo un detalle
Que falte Strict-Transport-Security no significa automáticamente que el sitio sea inseguro, pero sí que no está aprovechando una protección disponible y gratuita: cualquier servidor puede añadir esta cabecera sin coste ni complejidad técnica real. Lo mismo pasa con X-Frame-Options: sin ella, el sitio es potencialmente embebible en un iframe malicioso diseñado para engañar al usuario (clickjacking). Revisar qué falta es, en la práctica, una lista de mejoras rápidas y de bajo esfuerzo.
Diferencia entre analizar tu propia web y una ajena
Si es tu propio proyecto, esta herramienta funciona como un checklist antes de lanzar a producción: confirma que la configuración del servidor incluye las cabeceras que crees haber añadido. Si estás analizando una web ajena, es información pública (cualquier navegador la recibe al cargar la página), útil para evaluar la seriedad técnica de un proveedor o entender por qué un sitio se comporta de cierta manera (por ejemplo, por qué no se puede embeber en un iframe).
Preguntas frecuentes
¿Analizar las cabeceras de otra web es "hackear"? No, son datos que el propio servidor envía públicamente a cualquier navegador que se conecte; no se accede a nada privado.
¿Qué cabecera es la más importante? Depende del contexto, pero HSTS y CSP suelen tener el mayor impacto en seguridad real frente a ataques comunes.
¿Por qué mi web no debería aparecer en un iframe ajeno? Sin X-Frame-Options o su equivalente en CSP, un atacante puede mostrar tu web dentro de un iframe invisible superpuesto a otro contenido, engañando al usuario para que haga clic sin saber en qué sitio real está actuando.
¿Se guarda algo de mi consulta? No, la petición se hace desde tu navegador y el resultado solo lo ves tú.
Analiza las cabeceras de seguridad de cualquier web gratis con el verificador de cabeceras HTTP, con evaluación de HSTS, CSP y X-Frame-Options.