Encabezados de Seguridad Web y Verificador CSP

Revisión local · comprobación opcional de URL

Audita encabezados de respuesta, CSP, cookies y CORS, luego genera correcciones de despliegue prácticas.

Cabeceras de respuesta

Los encabezados repetidos como Set-Cookie se conservan.

70
/ 100
Grado C
1
Alta prioridad
3
Revisión
4
Presente
6
Contexto
Revisión de configuración, no un veredicto de seguridad
La puntuación cubre sólo los controles de respuesta visibles. No prueba las vulnerabilidades de la aplicación, implementación de TLS, parches del servidor, autenticación o lógica de negocio.
PresenteContent-Security-Policy

La CSP forzada está presente

Revisar sus directivas y necesidades reales de recursos; la presencia por sí sola no hace que la política sea fuerte.

default-src 'self'; script-src 'self' 'unsafe-inline'; img-src 'self' data:; object-src 'none'
RevisiónContent-Security-Policy−7

CSP permite código o estilos en línea

Prefiere nonces o hashes para scripts y elimina la asignación de estilo en línea cuando la solicitud lo permita.

'unsafe-inline'
RevisiónStrict-Transport-Security−7

La edad máxima de HSTS es corta

Después de validar la cobertura HTTPS, aumente la edad máxima hacia una política de producción de larga duración.

max-age=86400
ContextoStrict-Transport-Security−2

El SSH excluye los subdominios

Considere incluirSubDominios sólo después de verificar HTTPS para el espacio de nombres completo.

max-age=86400
PresenteX-Content-Type-Options

La protección de la inhalación MIME está presente

El valor nosniff está configurado.

nosniff
PresenteReferrer-Policy

Política de remisión está presente

Revise que su revelación de origen cruzado se ajusta a las necesidades de privacidad de la aplicación.

strict-origin-when-cross-origin
ContextoPermissions-Policy−3

Falta la política de permisos

Deshabilitar las capacidades del navegador no utilizadas y delegar las características requeridas de forma estrecha.

PresenteX-Frame-Options

Protección de framing está presente

La respuesta limita qué páginas pueden enmarcar este contenido.

SAMEORIGIN
Contextocross-origin-opener-policy−3

COOP no se declara

La política de apertura cruzada de origen puede aislar los contextos de navegación de nivel superior cuando son compatibles.

Contextocross-origin-resource-policy−2

CORP no se declara

La política de recursos cruzados puede restringir qué sitios leen este recurso.

ContextoAccess-Control-Allow-Origin

CORS permite todos los orígenes

Esto puede ser correcto para los recursos públicos; no lo uses para datos específicos de usuarios privados.

*
RevisiónSet-Cookie−3

Las cookies carecen de seguridad

Marcar la sesión y las cookies sensibles Asegure para que los navegadores los envíen solo a través de HTTPS.

session
Alta prioridadSet-Cookie−3

SameSite=Ninguna cookie carece de Seguro

Las cookies cruzadas con SameSite=None también deben usar Secure.

session
Contextoserver

Se divulga la tecnología del servidor

Reduzca los detalles innecesarios de producto/versión, mientras recuerda que ocultarlos no es un control de seguridad.

demo/1.0

Cómo usarla

  1. 01

    Proporcionar pruebas de respuesta

    Pegar un bloque de encabezado en bruto, importar una respuesta HAR, o probar explícitamente una URL del navegador comprobar con sus limitaciones CORS.

  2. 02

    Conclusiones del examen

    Inspeccione los hallazgos ponderados y basados en evidencia para CSP, HSTS, framing, referrers, permisos, aislamiento de origen cruzado, CORS y cookies.

  3. 03

    Construir e implementar una solución

    Cree un CSP adecuado, revise el conjunto de cabecera generado y copie un fragmento para su plataforma de implementación.

Preguntas frecuentes

¿Un alto grado prueba que el sitio es seguro?

No. Se trata de una revisión de la respuesta-configuración, no de una exploración de vulnerabilidad, prueba de penetración o certificación de cumplimiento.

¿Por qué es la pasta o HAR la entrada confiable?

CORS puede evitar que una página web de terceros lea los encabezados de respuesta de otro sitio. Los encabezados HAR o copiados conservan la evidencia que puede inspeccionar localmente.

¿Puedo pegar Set-Cookie varias veces?

Sí. Los encabezados repetidos se conservan y cada cookie se comprueba por separado para Secure, HttpOnly, SameSite, prefijo, dominio y comportamiento de ruta.

¿Debo implementar el CSP generado sin cambios?

No. Comience en Report-Solamente donde práctico, inventario verdadero origen de los recursos, prueba cada flujo de usuarios, y endurecer la política para su propia aplicación.

Continúa con otras utilidades web específicas.

Todas las herramientas

Local por defecto; las fuentes remotas se indican claramente.

© 2026 Nobuf

Nobuf

Utilidades rápidas y locales impulsadas por tu navegador.