Herramienta de diagnóstico gratuita
Verificador de cabeceras HTTP — Consulta de cabeceras HTTP
Comprueba las cabeceras HTTP de cualquier URL: cabeceras de seguridad (HSTS, CSP, X-Frame), Cache-Control, Content-Type, Server y código de estado. Ideal para auditorías de seguridad y rendimiento.
¿Cómo comprobar las cabeceras HTTP de un sitio?
El Verificador de cabeceras HTTP comprueba las cabeceras en 3 pasos: 1) Introduce una URL (con o sin https://). 2) Al pulsar Comprobar, la herramienta envía una solicitud HEAD y analiza las cabeceras de respuesta. 3) Los resultados se clasifican: Bien (cabeceras de seguridad presentes), Advertencia (Server revela la versión, Cache no-cache), Mal (faltan cabeceras críticas), Info (otras). Ideal para: auditoría de seguridad (CSP, HSTS, X-Frame), comprobar la estrategia de caché, depurar problemas de CORS y análisis competitivo.
- Clasificación de cabeceras: Bien / Advertencia / Mal / Info
- Detección de cabeceras de seguridad ausentes (HSTS, CSP, X-Frame)
- Código de estado + tipo de Server (Apache/nginx/LiteSpeed)
- Ideal para auditorías de seguridad y rendimiento del sitio
BeoHosting Team
10+ años de experiencia — Especialistas en alojamiento web e infraestructura
- Web Hosting
- WordPress Hosting
- VPS
- Servidores dedicados
- Dominios
- SSL
- cPanel
- LiteSpeed
- Administración de Linux
- DNS
Última actualización:
Verificador de cabeceras HTTP
Introduce una URL y comprueba las cabeceras HTTP, las cabeceras de seguridad y el código de estado.
Las 6 cabeceras HTTP más importantes
Cache-Control
RendimientoDefine cómo el navegador almacena en caché los recursos. public, max-age=31536000 significa 1 año de caché para archivos estáticos (imágenes, CSS, JS con hash en el nombre).
Cache-Control: public, max-age=31536000Content-Type
BásicoDefine el tipo de contenido y el charset. text/html; charset=utf-8 para HTML, application/json para respuestas de API. Sin un Content-Type adecuado, el navegador puede interpretar mal el contenido.
Content-Type: text/html; charset=utf-8X-Frame-Options
SeguridadPreviene ataques de clickjacking. SAMEORIGIN permite la incrustación solo desde el mismo dominio, DENY bloquea por completo la incrustación con <iframe>. Obligatorio para todas las páginas de admin/login.
X-Frame-Options: SAMEORIGINStrict-Transport-Security (HSTS)
SeguridadFuerza la conexión HTTPS. max-age=31536000; includeSubDomains exige HTTPS durante un año. Sin HSTS, el navegador puede recurrir a HTTP en la primera visita.
Strict-Transport-Security: max-age=31536000; includeSubDomainsContent-Security-Policy (CSP)
SeguridadLa protección XSS más potente. default-src 'self' permite scripts/estilos/imágenes solo desde el mismo dominio. Previene ataques de inyección y la carga de recursos no autorizados.
Content-Security-Policy: default-src 'self'Server
InfoRevela la versión del servidor web. «LiteSpeed» está bien, pero «Apache/2.4.41 (Ubuntu)» revela exploits específicos al atacante. Configura ServerSignature Off.
Server: LiteSpeedCabeceras HTTP: seguridad y rendimiento
Las cabeceras HTTP son metadatos que el servidor envía al navegador en cada respuesta HTTP. Definen todo, desde la estrategia de caché hasta las políticas de seguridad. Unas cabeceras configuradas correctamente protegen frente a ataques XSS, clickjacking y confusión MIME, y aceleran el sitio un 50-80 % gracias a la caché del navegador.
Las cabeceras se configuran a nivel del servidor web (Apache .htaccess, configuración de nginx, LiteSpeed) o en la aplicación (función header() de PHP, middleware de Express, configuración de headers de Next.js). Las cabeceras de seguridad más importantes: HSTS (fuerza HTTPS), CSP (previene XSS), X-Frame-Options (anti-clickjacking), X-Content-Type-Options (nosniff).
Los planes de hosting de BeoHosting tienen Apache + LiteSpeed con cabeceras predeterminadas configuradas de forma óptima (HSTS, HTTP/2, GZIP/Brotli). Si usas un proxy de Cloudflare delante del hosting de BeoHosting, aparecerán cabeceras adicionales (CF-Ray, CF-Cache-Status).
Herramientas y servicios relacionados
¿Listo para lanzar tu sitio web?
Únete a más de 4.000 clientes satisfechos. Migración gratuita y garantía de devolución de 15 días.
Preguntas frecuentes - Verificador de cabeceras HTTP
Respuestas a las preguntas más habituales sobre nuestros servicios.
Nuestras garantías para tu tranquilidad
Protegido desde todos los ángulos
Garantía de 15 días
Te devolvemos el dinero sin preguntas durante los primeros 15 días.
Migración gratuita
Migramos tu sitio sin interrupciones: tú no tienes que hacer nada.
Soporte 24/7
Nuestros expertos están disponibles 24/7 por tickets y chat en vivo.