Cabeceras de seguridad
Evalúa las cabeceras HTTP de seguridad de un sitio con notas de A+ a F: HSTS, CSP, X-Frame-Options, Referrer-Policy y más.
Acerca de esta herramienta
La herramienta carga la página indicada (siguiendo las redirecciones) y evalúa las cabeceras HTTP que protegen a los visitantes: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y Cross-Origin-Opener-Policy. Para cada cabecera explica qué falta y cómo corregirlo. También avisa de las cabeceras que revelan innecesariamente la versión del servidor.
Glosario
- HSTS
- La cabecera Strict-Transport-Security indica al navegador que se conecte a la web solo por HTTPS, aunque el usuario escriba una dirección con http.
- CSP
- Content-Security-Policy define desde dónde puede cargar la página scripts, estilos e imágenes. Es la principal defensa contra ataques XSS.
- X-Frame-Options y frame-ancestors
- Prohíben incrustar la página en un marco (iframe) de otra web. Evitan el clickjacking - clics inducidos a través de una capa invisible.
- X-Content-Type-Options
- El valor nosniff impide que el navegador adivine el tipo de archivo. Sin él, un navegador podría por ejemplo ejecutar un archivo de texto como script.
- Referrer-Policy
- Define cuánto de la dirección de la página revela el navegador a la web a la que el usuario va por un enlace. El valor recomendado es strict-origin-when-cross-origin.
- Permissions-Policy
- Desactiva funciones del navegador que la web no necesita, como la cámara, el micrófono o la ubicación, también para scripts de terceros incrustados.
- Cross-Origin-Opener-Policy
- Separa la ventana de la página de las ventanas abiertas por otras webs. Protege contra ataques mediante window.opener y fugas de datos entre ventanas.
Cómo usar
- 1Introduce la dirección del sitio web.
- 2Haz clic en Evaluar sitio.
- 3Mira la nota global y la puntuación.
- 4Revisa las cabeceras marcadas con una cruz o un semicírculo.
- 5Añade las cabeceras a la configuración del servidor y repite la prueba.
Especificaciones y límites
Se evalúa la respuesta de la última página de la cadena de redirecciones. Puntos: HSTS 25, CSP 25, protección frente a marcos 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Una configuración parcial obtiene la mitad de los puntos y cada versión de software revelada resta 5 puntos. Notas: A+ desde 95, A desde 85, B desde 70, C desde 55, D desde 40, E desde 25, en otro caso F.