SSL & Cabeceras de Seguridad
Introduce una URL para auditar al instante el estado HTTPS de tu sitio y si están presentes cabeceras de seguridad clave como HSTS, CSP y X-Frame-Options.
¿Qué es la auditoría SSL & Cabeceras de Seguridad?
Las cabeceras de seguridad son cabeceras HTTP que tu servidor envía en cada respuesta y que indican al navegador cómo proteger tu sitio. Esta herramienta comprueba si tu sitio usa HTTPS y si están presentes cabeceras clave como HSTS, CSP y X-Frame-Options, listando lo que falta. Un sitio seguro mejora tanto la confianza del visitante como el SEO.

Cómo usarla
- 1Introduce la dirección del sitio que quieres auditar.
- 2Pulsa 'Comprobar'; el estado HTTPS y la puntuación aparecen al instante.
- 3Añade las cabeceras ausentes (rojas) a tu servidor para mejorar la seguridad.
Cómo interpretar el resultado
Cuándo usarlo
Auditoría en tiendas online
Los e-commerce verifican CSP y X-Frame-Options en el proceso de pago para evitar inyecciones maliciosas y robo de tarjetas de crédito por clickjacking.
Despliegues en producción
Desarrolladores comprueban reglas de Nginx o Apache tras una actualización para detectar directivas HSTS omitidas antes de que impacten a usuarios reales.
Preparación para pentesting
Equipos de ciberseguridad auditan las cabeceras HTTP antes de una prueba de intrusión formal para corregir vulnerabilidades evidentes de configuración en pocos minutos.
Errores comunes
Activar CSP sin pruebas
Implementar CSP estricto sin usar previamente el modo Report-Only bloquea scripts de analítica, pasarelas de pago externas y fuentes web, rompiendo la web.
Configurar HSTS demasiado corto
Definir un valor de max-age de pocos días no protege eficazmente; para la lista de precarga oficial de navegadores se exigen al menos 31536000 segundos.
Ignorar la capa CDN
Configurar cabeceras solo en el servidor de origen sin revisar proxies inversos como Cloudflare provoca que la caché elimine o sobreescriba estas protecciones al usuario.
Preguntas frecuentes
¿Las cabeceras de seguridad afectan al SEO?
HTTPS es una señal de posicionamiento directa. Las demás cabeceras no son factores directos, pero un sitio seguro y fiable mejora la confianza del usuario y evita advertencias del navegador.
¿Cómo añado estas cabeceras?
Se añaden en la configuración del servidor: 'add_header' en Nginx, 'Header set' en Apache, o en los ajustes de cabeceras de tu app (p. ej. next.config de Next.js). Por cada cabecera ausente, añade la regla correspondiente.
¿Tengo que añadirlas todas?
No, pero las cuatro marcadas como 'importante' (HSTS, CSP, X-Frame-Options, X-Content-Type-Options) dan una base sólida. CSP es la protección más fuerte, pero requiere una configuración cuidadosa.
Tengo HTTPS pero falta HSTS, ¿es un problema?
HTTPS es un buen comienzo; HSTS añade protección al forzar al navegador a usar siempre HTTPS. Se recomienda añadirlo, pero primero asegúrate de que HTTPS funciona bien en todas las páginas.
¿Cómo se gestionan las cabeceras de seguridad al usar un CDN como Cloudflare?
Debes configurarlas mediante reglas de transformación o Workers en el propio CDN si este actúa como proxy. Aunque tu servidor Apache o Nginx las envíe, la capa perimetral del CDN puede filtrarlas o reemplazarlas antes de entregar la respuesta final al navegador del usuario.
¿Qué función cumple la cabecera Permissions-Policy y cuándo conviene usarla?
Limita el acceso a funciones del hardware como la cámara, el micrófono o la geolocalización en el navegador. Conviene activarla siempre para evitar que scripts de terceros o iframes maliciosos utilicen las capacidades del dispositivo del visitante sin su consentimiento explícito ni tu autorización.