Auditoría de respuesta web
Comprobador de cabeceras HTTP
Audita las cabeceras de respuesta en cuanto a seguridad, comportamiento de caché y detalles de transporte.
Cómo usar el Comprobador de cabeceras HTTP
- Introduzca una URL completa o un hostname (preferiblemente https). El comprobador solicita el recurso y captura las cabeceras de respuesta sin abrir DevTools — útil en equipos restringidos o al compartir resultados con personas no técnicas.
- Revise la línea de estado, la cadena de redirecciones y las cabeceras finales. Cada salto de la secuencia queda visible para ver upgrades http→https, canonicalización www o intermediarios de tracking antes del documento final.
- Centre la investigación en cabeceras de caché, seguridad y cookies. Copie el bloque en tickets, runbooks o evidencias de cumplimiento — DN01 muestra respuestas en vivo desde nuestra ruta de fetch, no una captura antigua de auditoría.
- Vuelva a ejecutar tras cambios en CDN u origen y compare con el Comprobador de certificados SSL en el mismo host. Las comprobaciones recientes quedan en el historial local del navegador; no ofrecemos series históricas ni cuadrículas globales de edge nodes.
Cabeceras HTTP de respuesta que destacamos
Las cabeceras de respuesta transportan política de caché, postura de seguridad, redirecciones e indicios del servidor. La tabla lista campos que los operadores revisan en migraciones, cutovers de CDN y auditorías de seguridad. Las cabeceras describen lo declarado en la capa HTTP — no sustituyen la confirmación del Comprobador DNS de que A/AAAA apuntan al origen correcto, ni el contexto WHOIS del titular. Combine las tres herramientas al depurar informes de «sitio incorrecto».
| Cabecera | Por qué inspeccionarla | Valor de ejemplo |
|---|---|---|
| Código de estado | Resultado HTTP y semántica de redirecciones | 200 OK, 301 Moved Permanently |
| Location | Destino de redirección en respuestas 3xx | https://www.example.com/ |
| Cache-Control | Política de caché del navegador y CDN | max-age=3600, public |
| Strict-Transport-Security | HSTS — forzar HTTPS en clientes recurrentes | max-age=31536000; includeSubDomains |
| Content-Security-Policy | Restricciones de carga de scripts y recursos | default-src 'self' |
| Set-Cookie | Emisión de cookies de sesión y seguimiento | Secure; HttpOnly; SameSite=Lax |
| Server / X-Powered-By | Huella del stack (a menudo conviene eliminarlos) | nginx, cloudflare |
| ETag / Last-Modified | Validadores de caché condicional | W/"abc123" |
| Content-Type | Formato declarado del cuerpo | text/html; charset=utf-8 |
| Access-Control-Allow-Origin | Política CORS para APIs en el navegador | * |
Cuándo inspeccionar cabeceras HTTP
Ejecute el Comprobador de cabeceras HTTP tras desplegar un nuevo origen, cambiar modos orange-cloud del CDN o activar HSTS. Cache-Control y cabeceras específicas del CDN explican HTML obsoleto pese a un deploy reciente — compare ETag y max-age antes de purgar a ciegas. Si el banner Server difiere del esperado, confirme A/AAAA con el Comprobador DNS: puede estar llegando a una IP antigua del balanceador.
Las revisiones de seguridad usan HSTS, CSP, X-Frame-Options, Referrer-Policy y Permissions-Policy para medir el endurecimiento base. Sin HSTS en sitios solo HTTPS quedan ventanas de downgrade en la primera visita. Una CSP mal configurada rompe scripts en producción — el comprobador captura la política en vivo para diff con staging. El Comprobador de certificados SSL valida el certificado; las cabeceras validan lo que la app envía tras terminar TLS.
Depurar redirecciones beneficia de ver la cadena completa: enlaces cortos de marketing, reglas apex→www y upgrades http→https añaden saltos. Los hilos de soporte suelen necesitar el Location exacto del 301 — cópielo del comprobador en lugar de adivinar desde la barra del navegador que oculta pasos intermedios.
Equipos de API y SPA inspeccionan cabeceras CORS (Access-Control-Allow-Origin) cuando la consola muestra fetches bloqueados. Las cabeceras prueban lo que el edge devuelve a GET no autenticados — distinto del preflight POST que aún debe probarse aparte.
Proyectos de cumplimiento y banners de cookies catalogan atributos Set-Cookie: Secure, HttpOnly, SameSite. El comprobador documenta emisión en la URL analizada — útil antes de auditorías de privacidad. DN01 no escanea sitios enteros en cada ruta; empiece por la URL bajo investigación.
Los balanceadores a veces eliminan Server y añaden Via — documente ambos al endurecer la huella. Los pentesters usan variación de cabeceras para mapear CDN vs origen; su ticket de hardening debe listar diferencias intencionadas por hostname.
Apps móviles que llaman APIs pueden no mostrar DevTools — pegue URLs fallidas en el comprobador para capturar cabeceras 401/403 (WWW-Authenticate, Retry-After) sin reproducir en dispositivo.
Equipos de plataforma comparan cabeceras antes y después de activar compresión Brotli en el CDN — Content-Encoding y Vary deben alinearse con la política de caché que documenta su runbook de performance.
Durante auditorías SOC2 o ISO, exporte la salida del Comprobador de cabeceras HTTP junto con capturas del Comprobador DNS y Comprobador de certificados SSL para demostrar controles de borde sin afirmar cobertura global inexistente.
Resolver sorpresas en cabeceras
Cabeceras distintas en la misma URL desde VPN de oficina vs red móvil suelen indicar CDN geo-ruteado o registros A partidos — compare respuestas del Comprobador DNS y vuelva a fetch desde nuestra ruta. Mostramos una instantánea, no cincuenta edge nodes globales.
301 vs 302 vs 307 importan para SEO y preservación de método. El comprobador expone códigos por salto — no asuma que todas las redirecciones son equivalentes. Meta refresh en HTML queda fuera del alcance HTTP; vea el código fuente si falta Location pero el navegador se mueve.
Cache-Control obsoleto con max-age largo en CDN mientras el origen envía no-cache significa que la configuración del edge anula al origen — corrija la regla CDN, purgue y recompuebe. Cache-Control vacío en estáticos puede causar revalidación excesiva — intencional en HTML, costoso en assets inmutables.
Cabeceras de seguridad en www pero ausentes en apex (o viceversa) suelen indicar vhost incompleto. Compruebe ambos hostnames por separado. HSTS en una sola etiqueta deja hermanas vulnerables — alinee virtual hosts TLS y reejecute el Comprobador de certificados SSL para cobertura SAN.
Content-Encoding brotli o gzip afecta el cuerpo, no la semántica de cabeceras — no confunda falta de Content-Length en respuestas chunked con errores; centre cache y seguridad en auditorías de política.
Cabeceras, TLS y DNS — depuración por capas
Las cabeceras HTTP existen sobre TCP/TLS. Un certificado válido del Comprobador de certificados SSL no implica caché o CSP correctos. A la inversa, cabeceras perfectas en la IP equivocada significan que DNS aún apunta elsewhere para algunos resolvers — triangule con Comprobador DNS y DIG en A/AAAA.
Los proxies CDN terminan TLS y pueden eliminar o inyectar cabeceras. Server y Via revelan cuántos proxies participaron. Diagnóstico solo-origen requiere grey-cloud o fetch directo fuera del CDN — DN01 obtiene la URL pública que introduce, típicamente por la ruta que DNS define hoy.
Listas preload HSTS y certificate transparency quedan fuera del alcance. El comprobador muestra Strict-Transport-Security en respuestas en vivo — suficiente para muchas auditorías, no sustituto del registro preload ni monitor CT.
Automatice comprobaciones recurrentes vía API documentada tras registrar token. La UI del navegador sigue siendo ideal para investigaciones ad hoc con copia y etiquetas localizadas — no vendemos SIEM ni panel WAF completo.
HTTP/3 y QUIC cambian el establecimiento de conexión pero muchas cabeceras de seguridad siguen en la capa semántica HTTP — el comprobador documenta cabeceras en la ruta negociada hoy, no cada variante experimental de edge.
Respuestas 304 Not Modified dependen del If-None-Match del cliente — el comprobador en URL desnuda puede mostrar 200 mientras navegadores con ETag en caché ven 304; documente condiciones al comparar capturas de soporte.
DN01 no ejecuta JavaScript — SPAs que fijan cabeceras de seguridad solo tras render cliente pueden engañar si solo inspecciona URLs de hosting estático.
X-Content-Type-Options: nosniff y Cross-Origin-Opener-Policy complementan CSP en defensa en profundidad — el comprobador lista lo que el servidor declara en una sola solicitud GET reproducible en tickets.
Cuando un WAF devuelve páginas de desafío bot, las cabeceras pueden mostrar Set-Cookie de sesión de mitigación distintas de la aplicación — documente el hostname exacto bajo ataque antes de comparar con staging.
Verificación de cabeceras post-deploy en cinco pasos
- Comprobador DNS en apex y www — confirme A/AAAA/CNAME al origen o CDN previstos.
- Comprobador de certificados SSL en URLs https — valide cadena, expiración y SAN.
- Comprobador de cabeceras HTTP en las mismas URLs — capture estado, redirects, HSTS, CSP, Cache-Control.
- Compare diffs staging vs producción; abra tickets por cabeceras de seguridad ausentes.
- Archive salidas con marca temporal; reejecute tras purge CDN o cambios WAF — historial local solo en su navegador.
Comprobador de cabeceras HTTP frente a curl, DevTools y escáneres
curl -I es el estándar del operador pero bloqueado en muchos portátiles corporativos e intimidante para compañeros no CLI. DN01 formatea cabeceras para copiar con cadenas de redirect visibles en un panel — misma clase de información, UX más amable, ocho idiomas.
Las pestañas Network de DevTools brillan en depuración interactiva con POST y WebSockets. El comprobador apunta a instantáneas GET/HEAD de metadatos de respuesta para tickets — no export HAR completo ni análisis waterfall.
Escáneres de seguridad dedicados rastrean sitios, puntúan cabeceras y rastrean CVE. DN01 ofrece fetch honesto de URL única sin badge de grado de pago — combine con su escáner para profundidad, use DN01 para «¿qué devuelve esta URL ahora?»
No seguimos redirects JavaScript arbitrarios, autenticamos apps ni almacenamos bases históricas por cliente. Rate limits protegen el servicio. Mapas de propagación globales quedan fuera — Comprobador DNS y DIG responden direccionamiento; nosotros metadatos HTTP de la URL enviada.
Equipos WAF empresariales mantienen allowlists para bots de inspección — los fetch DN01 parecen tráfico de monitorización normal pero coordine con su política de seguridad antes de automatizar alto volumen en producción.
Tag managers de terceros inyectan scripts que alteran rendimiento percibido — el comprobador documenta declaraciones del servidor; Lighthouse y RUM miden experiencia cliente. Use ambos cuando marketing pregunte por «cabeceras bien pero HTML obsoleto» — workers edge pueden reescribir cuerpos tras el origen.
Gateways proxy con auth devuelven 302 a login con Set-Cookie — capture esas cabeceras al depurar SSO; DN01 no mantiene sesiones autenticadas pero documenta redirects pre-auth que confunden clientes API que esperan JSON.
Herramientas APM correlacionan latencia con tamaño de respuesta — el comprobador no mide TTFB ni waterfall, pero prueba la política de caché declarada que APM no siempre expone en alertas de usuario.
Extensiones de navegador que modifican cabeceras localmente no reflejan lo que ven clientes externos — DN01 fetch desde infraestructura neutral evita falsos positivos de pruebas solo en laptop del desarrollador.
Runbooks de desastre deberían incluir re-ejecución del Comprobador de cabeceras HTTP tras fail-over DNS — confirme HSTS y redirects antes de declarar servicio restaurado al negocio.
Por qué usar el Comprobador de cabeceras HTTP de DN01
- Cabeceras en vivo y cadenas de redirect sin DevTools ni curl — copia amigable para tickets de soporte.
- Encaja con Comprobador DNS, Comprobador de certificados SSL y WHOIS en el mismo sitio para revisiones de dominio por capas.
- Ocho interfaces localizadas, historial local reciente y API para comprobaciones programadas — sin cuadrícula fake de edge global.
- Límites honestos: instantáneas de URL única, sin crawl completo del sitio, sin sustituto de WAF.
FAQ
FAQ del Comprobador de cabeceras HTTP
Lee cabeceras de respuesta, redirecciones, caché y señales de seguridad sin abrir DevTools.
¿Qué cabeceras son más útiles para revisar?
Empieza por estado, ubicación de redirección, tipo de contenido, cache-control, HSTS, CSP y pistas del servidor. El artículo cómo revisar cabeceras de seguridad HTTP explica las más orientadas a seguridad.
¿Esta herramienta sigue redirecciones?
Sí. Muestra la cadena de respuestas para ver si una URL pasa por HTTP, HTTPS, host canónico o redirecciones de tracking antes de la respuesta final.
¿Cómo depuro problemas de caché?
Revisa Cache-Control, Expires, ETag, Last-Modified y cabeceras de CDN. La guía de la cabecera Cache-Control incluye ejemplos prácticos.
¿Puedo ejecutar comprobaciones de cabeceras por automatización?
Sí. Usa la documentación de la API para el formato de la petición y obtener un token para tareas periódicas o CI.
¿Qué es HSTS y por qué comprobarlo?
Strict-Transport-Security obliga a los navegadores a usar HTTPS durante un periodo. Verifícalo tras desplegar TLS — consulta cabecera HSTS explicada.
¿Una comprobación de cabeceras demuestra que el sitio es seguro?
No. Las cabeceras son una capa. Aún necesitas TLS válido del Comprobador de certificados SSL, código de aplicación actualizado y DNS sensato del Comprobador DNS.
¿Por qué las cabeceras difieren entre peticiones?
CDNs, pruebas A/B, cookies de autenticación y PoPs geográficos pueden cambiar las cabeceras. Compara la misma URL con y sin cookies y anota qué salto de la cadena de redirección establece cada cabecera.
¿Puedo inspeccionar respuestas de API?
Sí. Pega cualquier URL HTTPS que devuelva cuerpo de respuesta — APIs JSON incluidas. Céntrate en Content-Type, Cache-Control, cabeceras CORS y de seguridad en endpoints públicos.
¿Cómo revisar cabeceras de seguridad rápidamente?
Ejecuta la URL aquí y busca Content-Security-Policy, X-Frame-Options o frame-ancestors, X-Content-Type-Options, Referrer-Policy y Permissions-Policy. Cabeceras ausentes no siempre son vulnerabilidades, pero merecen un ticket al endurecer producción.
¿Qué códigos de estado veré?
Códigos habituales: 200 OK, 301/302 redirecciones, 304 Not Modified, 401/403 fallos de auth y 5xx errores de servidor. El comprobador lista cada salto para ver bucles de redirección o upgrades HTTP→HTTPS.
¿Es gratis el comprobador de cabeceras HTTP?
Sí para comprobaciones manuales en el navegador. Hay límites de velocidad; el monitorizado recurrente puede usar la documentación de la API tras registro de API.
¿Debo comparar cabeceras antes y después del despliegue?
Sí — captura una línea base antes de cambios de CDN o cabeceras de seguridad, despliega y vuelve a ejecutar la misma URL. Pequeñas diferencias en Cache-Control o CSP suelen explicar assets obsoletos o embeds rotos.
Cambiar herramienta
Continúa con otra comprobación
Elige el siguiente paso en tu flujo de trabajo de dominio o seguridad.
- Comprobador de actualización del navegadorVersión del navegador, actualización y Client HintsAbrir
- Divisor de URLDivide URL en partes y parámetrosAbrir
- Buscar IP de dominioIP A y AAAA de un dominioAbrir
- Comprobador de listas negrasReputación DNSBL para IP y dominioAbrir
- BIN CheckerMarca, banco y país de la tarjeta por BIN/IINAbrir
- Probador HTTP/2Soporte HTTP/2, ALPN y TLSAbrir
- Comprobador de certificados SSLCadena de certificados, SAN y versión TLSAbrir
- Comprobador DNSTodos los tipos de registro principales en un solo pasoAbrir
- DIGUn tipo de registro, respuesta estilo resolverAbrir
- WHOISRegistrador, caducidad y estado del dominioAbrir
- Conversor PunycodeUnicode ↔ Punycode para dominios IDNAbrir
- Calculadora IPCálculo de subredes para CIDR IPv4 e IPv6Abrir
- Codec Base64Codifica y decodifica texto Base64Abrir
- Generador de contraseñasContraseñas aleatorias fuertes para operacionesAbrir
- Comprobador de fuerza de contraseñaEntropía, tiempo de crackeo y consejosAbrir
- Generador de frases de contraseñaFrases aleatorias memorables para pruebas segurasAbrir
- Comprobador de edad de dominioCreación, edad, registrador y caducidadAbrir
- Analizador DMARCPolítica DMARC, alineación e informesAbrir
Artículos relacionados
Guías prácticas para tareas habituales con Comprobador de cabeceras HTTP: registros DNS, pasos de diagnóstico y enlaces a nuestras herramientas gratuitas.
comprobacion cabeceras seguridad http, analizador cabeceras respuesta, comprobar cabeceras http online
Comprobación de cabeceras de seguridad HTTP para un proyecto de clase
Cómo comprobar las cabeceras de respuesta HTTP en línea, qué cabeceras de seguridad importan y qué muestra un comprobador de cabeceras.
Leer artículo →cabecera hsts, strict transport security, forzar https hsts
Cabecera HSTS — forzar HTTPS en el navegador
Qué hace la cabecera Strict-Transport-Security, el max-age y cómo verificar HSTS con un comprobador de cabeceras HTTP.
Leer artículo →cabecera cache-control, almacenamiento http en cache explicado, cabecera max-age
Cabecera Cache-Control — por qué mi CSS no se actualizaba
Explicación de Cache-Control, max-age, y el uso de herramientas de cabeceras para depurar el caché en sitios estáticos.
Leer artículo →