Alternativa para migrar desde la API de SecurityHeaders.com

Test de cabeceras HTTP de seguridad

Analiza las cabeceras HTTP de seguridad de cualquier dominio en 30 segundos con Hard2bit Scanner — y obtén 24 controles de seguridad más en el mismo análisis.

Sin agentes, sin acceso interno. Solo tu dominio. Análisis 100% pasivo.

8 cabeceras críticas
8
Resultado en ~30 s
~3 min
100% pasivo
100%

¿Qué son las cabeceras HTTP de seguridad?

Las cabeceras HTTP de seguridad son instrucciones que un servidor web envía al navegador junto con cada respuesta, indicándole cómo debe proteger la página: bloqueando contenido mezclado, restringiendo qué scripts pueden ejecutarse, evitando ataques de clickjacking o forzando HTTPS. Son la primera línea de defensa frente a XSS, MITM y robo de sesiones.

A diferencia de los certificados TLS, las cabeceras se configuran a nivel de aplicación o servidor web (Nginx, Apache, Cloudflare, CDN) y su ausencia no rompe el sitio. Por eso son tan habituales: muchos equipos las omiten por desconocimiento, no por imposibilidad técnica.

Un test de cabeceras de seguridad analiza la respuesta HTTP de un dominio en producción y verifica qué cabeceras críticas están presentes, ausentes o mal configuradas. El resultado es un grado (A+ a F) que refleja la postura defensiva pública del sitio.

Las 8 cabeceras clave que evaluamos

Hard2bit Scanner verifica 8 cabeceras críticas en cada análisis. Cada una cubre un vector de ataque concreto. Estos son los valores recomendados en 2026 (consensuados por OWASP Secure Headers Project, MDN y CSP3 working group).

Strict-Transport-Security (HSTS)

Crítica

Indica al navegador que solo conecte por HTTPS durante un período (típicamente 1 año). Previene downgrade attacks y MITM en redes WiFi públicas. Valor recomendado: `max-age=31536000; includeSubDomains; preload`. Si falta, un atacante puede interceptar la primera conexión HTTP del usuario y robar credenciales antes del redirect a HTTPS.

Content-Security-Policy (CSP)

Crítica

Define qué orígenes pueden cargar scripts, estilos, imágenes y conexiones. Es la defensa más eficaz contra XSS reflejado o almacenado en aplicaciones SPA. Valor recomendado: política estricta con `default-src 'self'`, `script-src 'self' 'nonce-...'`, `object-src 'none'`. Si falta, una vulnerabilidad XSS en cualquier dependencia puede ejecutarse libremente con cookies de sesión.

X-Frame-Options

Crítica

Impide que el sitio se cargue dentro de un iframe en otro dominio. Bloquea ataques de clickjacking donde un sitio malicioso superpone botones invisibles sobre tu UI. Valor recomendado: `DENY` (o `SAMEORIGIN` si necesitas embeber tu propio contenido). Reemplazado parcialmente por la directiva `frame-ancestors` de CSP, pero conviene mantenerlo por compatibilidad con navegadores antiguos.

Referrer-Policy

Estándar

Controla qué información del referer se envía al navegar a otros sitios. Mitiga fugas de URL con tokens, IDs internos o sesiones en parámetros. Valor recomendado: `strict-origin-when-cross-origin` (solo envía el origen, no la ruta, cuando se cruza dominio). Sin esta cabecera, un enlace a un servicio externo puede filtrar la URL completa de tu panel privado.

Permissions-Policy

Estándar

Limita qué APIs del navegador puede usar el sitio (cámara, micrófono, geolocalización, sensores). Sustituye al deprecado `Feature-Policy`. Valor recomendado: deniega por defecto todas las features no necesarias (`camera=(), microphone=(), geolocation=(), payment=()`). Si falta, scripts inyectados pueden acceder a estas APIs sin consentimiento explícito del propietario del sitio.

X-Content-Type-Options

Estándar

Bloquea el MIME sniffing del navegador. Sin esta cabecera, un archivo subido como `.txt` pero con contenido HTML puede ejecutarse como página completa. Valor recomendado: `nosniff` (único valor válido). Cabecera trivial de configurar y con cero efectos secundarios — su ausencia indica que el equipo no ha revisado seguridad básica.

Cross-Origin-Opener-Policy (COOP)

Moderna

Aísla el contexto de navegación del documento del de otros orígenes, eliminando referencias `window.opener` que permitirían tabnabbing o ataques de Spectre cross-origin. Valor recomendado: `same-origin` para sitios sensibles, `same-origin-allow-popups` si abres OAuth en popup. Necesaria para usar APIs como `SharedArrayBuffer` o `performance.measureUserAgentSpecificMemory()`.

Cross-Origin-Resource-Policy (CORP)

Moderna

Restringe qué orígenes pueden incluir tus recursos (scripts, imágenes, fonts) mediante `<script>`, `<img>`, etc. Defensa contra ataques Spectre y exfiltración de datos privados. Valor recomendado: `same-origin` para APIs y endpoints internos, `cross-origin` para assets públicos cacheables. Su ausencia es aceptable en sitios estáticos, crítica en backends que sirven datos de sesión.

Cómo se calcula el grado A+ → F

El grado refleja qué porcentaje de las 8 cabeceras críticas están presentes y configuradas con valores seguros. No es una opinión: cada cabecera tiene umbrales objetivos (por ejemplo, `Strict-Transport-Security` requiere `max-age` mínimo de 31536000 segundos para contar como configurada).

Algunos análisis penalizan también valores subóptimos (CSP con `unsafe-inline`, HSTS sin `includeSubDomains`). Hard2bit Scanner sigue esta convención: una cabecera presente pero débil pondera menos que una configurada correctamente.

El grado es una métrica útil para comparar postura entre dominios, pero no sustituye una auditoría completa. Un sitio con A+ en cabeceras puede tener vulnerabilidades graves de aplicación; un sitio con C puede ser perfectamente seguro si compensa con WAF, autenticación robusta y monitorización.

Umbrales orientativos

A+

8/8 + valores fuertes

Postura ejemplar, lista para auditoría externa.

A

7-8/8

Postura sólida, faltan ajustes finos.

B

5-6/8

Cabeceras básicas presentes, faltan capas modernas (COOP/CORP).

C

3-4/8

Configuración mínima. Vulnerable a vectores específicos.

D / F

0-2/8

Postura crítica. Cualquier vulnerabilidad de aplicación se amplifica.

Umbrales orientativos
Grado Cabeceras correctas Postura
A+ 8/8 + valores fuertes Postura ejemplar, lista para auditoría externa.
A 7-8/8 Postura sólida, faltan ajustes finos.
B 5-6/8 Cabeceras básicas presentes, faltan capas modernas (COOP/CORP).
C 3-4/8 Configuración mínima. Vulnerable a vectores específicos.
D / F 0-2/8 Postura crítica. Cualquier vulnerabilidad de aplicación se amplifica.

Migración desde la API de SecurityHeaders.com

La API REST de SecurityHeaders.com (operada por Snyk desde 2022) fue desactivada el 1 de abril de 2026. Equipos que la integraban en pipelines CI/CD, dashboards SOC o herramientas DevSecOps perdieron de un día para otro la capacidad de scoring automatizado de cabeceras HTTP.

Hard2bit Scanner cubre la misma superficie de análisis — y bastante más. No es una réplica drop-in (el formato del JSON, los códigos de respuesta y el esquema de autenticación son distintos), pero la migración es directa: cambiar el endpoint y remapear los campos según la tabla siguiente.

Equivalencia de campos

Campo SecurityHeaders.com
Equivalente Hard2bit Scanner
Equivalencia de campos
Campo SecurityHeaders.com Equivalente Hard2bit Scanner
score (A+ → F) findings[type=security_headers].grade
strict_transport_security findings[type=security_headers].details.hsts
content_security_policy findings[type=security_headers].details.csp
x_frame_options findings[type=security_headers].details.x_frame_options
referrer_policy findings[type=security_headers].details.referrer_policy
permissions_policy findings[type=security_headers].details.permissions_policy
x_content_type_options findings[type=security_headers].details.x_content_type_options

Referencia histórica de la documentación de SecurityHeaders.com disponible en archive.org Wayback Machine. Wayback Machine: SecurityHeaders.com (snapshot 2026) .

Más allá de las cabeceras: 24 controles adicionales

Las cabeceras HTTP son solo una de las 16 categorías que Hard2bit Scanner analiza en cada ejecución. El mismo escaneo cubre TLS y configuración del certificado, registros DNS (SPF/DKIM/DMARC/MTA-STS/BIMI), exposición de panel de administración, librerías JavaScript con CVEs públicos, subdominios descubiertos por Certificate Transparency, breaches de vendors conocidos en HIBP, secretos filtrados en builds de Lovable/Vercel/Netlify, y mucho más. Es la misma herramienta — solo cambia el punto de entrada.

Categorías
16
Checks
50+
Estándares AI
11
Ver los 50+ checks completos

Preguntas frecuentes

¿Qué es un test de cabeceras de seguridad?
Un test de cabeceras HTTP de seguridad analiza la respuesta de un servidor web para verificar qué cabeceras defensivas (HSTS, CSP, X-Frame-Options, etc.) están presentes y bien configuradas. El resultado es un grado de A+ a F que refleja la postura defensiva pública del sitio. Hard2bit Scanner ejecuta este análisis en 30 segundos, sin instalación ni acceso interno al servidor.
¿Cuáles son las cabeceras HTTP de seguridad más importantes en 2026?
Las 8 cabeceras críticas en 2026 son: Strict-Transport-Security (HSTS), Content-Security-Policy (CSP), X-Frame-Options, Referrer-Policy, Permissions-Policy, X-Content-Type-Options, Cross-Origin-Opener-Policy (COOP) y Cross-Origin-Resource-Policy (CORP). Las dos últimas (COOP/CORP) han ganado peso desde 2024 por su rol en aislar contextos cross-origin frente a ataques Spectre y tabnabbing.
¿Qué grado debería tener mi sitio web?
Un sitio público con datos sensibles (banca, salud, e-commerce) debería estar en A o A+. Un sitio corporativo informativo puede ser aceptable en B. Por debajo de C hay riesgo real de explotación de vulnerabilidades comunes. El grado A+ requiere no solo presencia, sino configuración estricta (CSP sin unsafe-inline, HSTS con preload, COOP/CORP activos).
¿Es gratis el test de cabeceras de Hard2bit Scanner?
Sí. El análisis básico de cabeceras es gratis, sin necesidad de registro. El informe completo incluye también TLS, DNS, exposición pública y otros 24+ controles, sin coste para el primer análisis. Los planes Starter y Pro permiten análisis recurrentes, exportación a PDF y comparativas históricas.
¿Qué pasó con la API de SecurityHeaders.com?
Snyk, propietario de SecurityHeaders.com desde 2022, desactivó la API REST el 1 de abril de 2026. La interfaz web sigue operativa, pero la integración automatizada en pipelines CI/CD dejó de ser posible. Hard2bit Scanner ofrece una alternativa para migrar con un endpoint público de scan y mapeo de campos documentado; no replica el formato JSON ni los códigos de respuesta originales, por lo que la migración requiere remapear el integrador, no es drop-in.
¿Cuántas veces puedo ejecutar el test?
Anónimo: hasta 3 análisis cada 24 horas por IP. Usuarios registrados gratuitos: 5 análisis al mes con histórico. Planes de pago: análisis ilimitados, exportación a PDF, programación recurrente y comparativas entre fechas. El rate-limit anónimo evita abuso por scrapers manteniendo el servicio gratis para uso legítimo.
¿El test es seguro? ¿Algún dato queda almacenado?
El test es 100% pasivo: Hard2bit Scanner hace peticiones HTTP estándar al dominio analizado, exactamente como lo haría un navegador. No realiza fuzzing, brute force ni intenta autenticarse. Para usuarios anónimos solo guardamos el dominio analizado y el informe durante 30 días. Servidores en la Unión Europea (Hetzner, Helsinki). Derecho de supresión vía info@hard2bit.com.
¿Qué diferencia hay entre Hard2bit Scanner y otras herramientas?
Hard2bit Scanner combina lo que SecurityHeaders.com, SSL Labs y Mozilla Observatory hacían por separado en un único informe. Suma además análisis de subdominios olvidados (vía Certificate Transparency), librerías JavaScript con CVEs, breaches de vendors en HIBP y secretos filtrados en builds. Operado por Hard2bit S.L. (España), con certificación ISO 27001 y ENS ALTA.

Autoría

Sobre los autores

Esta página la firma técnicamente el equipo de seguridad de Hard2bit S.L., con responsables identificados y trazables.

Adrián González

CEO y socio fundador · Hard2bit S.L.

Socio fundador de Hard2bit en 2013. Más de 25 años de experiencia en ciberseguridad, informática forense e infraestructuras. Impulsa una visión basada en rigor técnico, cercanía con el cliente y ejecución end-to-end, con foco en auditoría, cumplimiento ENS/ISO 27001 y consultoría para administración pública y banca.

LinkedIn

Thilina Manana

COO y socio fundador · Hard2bit S.L.

Socio fundador de Hard2bit. Background en seguridad ofensiva, arquitectura cloud y operaciones SOC. Co-impulsa la línea de I+D+i de la plataforma Hard2bit Scanner participando en las dimensiones técnica, operativa y de desarrollo, apoyado en el equipo de desarrollo, investigación y análisis.

LinkedIn

Revisado técnicamente el 30 de mayo de 2026 por el equipo de seguridad de Hard2bit S.L. Acreditaciones: ENS categoría ALTA · ISO 27001 · ISO 22301 · CIF B86717147.

Referencias externas