Verificador de Encabezados HTTP


Herramienta gratuita para cualquier URL. Inspecciona encabezados de servidor, caché y seguridad (HSTS, CSP, X-Frame-Options) para desarrollo, pruebas y revisión de seguridad.

ANUNCIO
VERIFICADOR DE ENCABEZADOS HTTP
ANUNCIO

¿Qué es un Verificador de Encabezados HTTP?

Un Verificador de Encabezados HTTP abre una conexión HTTP o HTTPS real a una URL y lee los encabezados de respuesta que el servidor sirve de verdad. Los encabezados HTTP son la capa de metadatos del protocolo (RFC 7230 a 7237) y transportan una cantidad sorprendente del comportamiento del servidor: cómo se cachea el contenido, qué tipos de contenido se permiten, qué política de origen cruzado aplica y, sobre todo, qué encabezados de seguridad están configurados.

Los encabezados de seguridad son la parte que más interesa a la mayoría. HSTS mantiene un sitio en HTTPS, CSP restringe qué scripts pueden ejecutarse, X-Frame-Options bloquea el clickjacking, y otros protegen contra el sniffing MIME, la filtración de referrer y la degradación de protocolo. Esta herramienta hace la petición, lee la respuesta, califica el conjunto de encabezados de seguridad según las guías de OWASP y Mozilla, y presenta el resto de encabezados para que puedas revisarlos.

¿Qué Son los Encabezados HTTP?

Los encabezados HTTP son componentes fundamentales de la comunicación web y actúan como metadatos que controlan cómo interactúan navegadores y servidores. Nuestro Verificador de Encabezados HTTP se centra en los encabezados de respuesta, que revelan la configuración del servidor, la postura de seguridad y los ajustes de entrega de contenido. Los encabezados de respuesta incluyen directivas de seguridad (HSTS, CSP, X-Frame-Options), políticas de caché (Cache-Control, ETag), especificaciones de contenido (Content-Type, Content-Length) e información del servidor (Server, X-Powered-By).

Los encabezados HTTP funcionan de forma idéntica en conexiones HTTP (puerto 80) y HTTPS (puerto 443), pero HTTPS añade cifrado TLS/SSL (RFC 8446) que protege los encabezados de la interceptación durante la transmisión. HTTPS es esencial para encabezados de seguridad como HSTS, que requieren conexiones HTTPS para funcionar con eficacia. Admite ambos protocolos y gestiona el cifrado TLS/SSL automáticamente en conexiones HTTPS, garantizando un análisis preciso de encabezados con independencia del protocolo.

Cómo Funciona el Análisis de Encabezados HTTP

El análisis de encabezados HTTP implica establecer conexiones de red, recuperar respuestas HTTP, analizar los datos de encabezados y evaluar las configuraciones de seguridad. Este verificador usa métodos autoritativos basados en estándares de internet para proporcionar información precisa sobre encabezados:

1. Establecimiento de Conexión y Resolución DNS

La herramienta resuelve el nombre de dominio objetivo a una dirección IP mediante consultas DNS (registros A/AAAA según RFC 1035), luego establece una conexión TCP al puerto 80 (HTTP) o al puerto 443 (HTTPS). Para conexiones HTTPS, realiza un handshake TLS según RFC 8446 para establecer una conexión cifrada antes de enviar las peticiones HTTP.

Resolución DNS

Convierte nombres de dominio en direcciones IP mediante consultas DNS (registros A/AAAA) según los estándares RFC 1035.

Conexión TCP

Establece conexión TCP al puerto 80 (HTTP) o al puerto 443 (HTTPS) para la comunicación HTTP.

Handshake TLS

Realiza handshake TLS/SSL según RFC 8446 para conexiones HTTPS y establecer comunicación cifrada.

Detección de Protocolo

Detecta automáticamente el protocolo HTTP o HTTPS desde la URL y gestiona el tipo de conexión adecuado.

Soporte de Direcciones IP

Admite direcciones IPv4 e IPv6. Para direcciones IP, la herramienta añade automáticamente el protocolo http:// e intenta la conexión. Si HTTP falla, se prueba HTTPS automáticamente como respaldo para garantizar la máxima compatibilidad.

Verificación de Certificado SSL

La verificación de certificados SSL está desactivada intencionalmente, para que puedas inspeccionar encabezados en servidores con certificados autofirmados o rotos. Si quieres evaluar el certificado en sí, usa el Verificador SSL.

Tiempo de Espera de Conexión

Las peticiones tienen un tiempo de espera de 15 segundos para evitar esperas indefinidas. Si un servidor no responde en ese plazo, la conexión se termina con un mensaje de error apropiado.

2. Transmisión de Petición HTTP

La herramienta envía una petición HTTP (normalmente método GET o HEAD) al servidor objetivo, incluyendo encabezados de petición estándar como Host, User-Agent, Accept y Connection. El servidor procesa la petición y genera una respuesta HTTP con códigos de estado, encabezados de respuesta y, opcionalmente, contenido del cuerpo.

Método HTTP

Envía peticiones HTTP con método GET o HEAD para recuperar encabezados de respuesta de forma eficiente. El método HEAD se prefiere cuando solo se necesitan encabezados, ya que no descarga el cuerpo de la respuesta, lo que lo hace más rápido y eficiente en ancho de banda.

Encabezados de Petición

Envía encabezados de petición similares a los de un navegador, incluyendo User-Agent (Chrome), Accept, Accept-Language, Accept-Encoding, Upgrade-Insecure-Requests, encabezados Sec-Fetch-*, Cache-Control y Connection para imitar el comportamiento real del navegador y garantizar una recuperación precisa de encabezados.

Recuperación de Respuesta

Recibe la respuesta HTTP con códigos de estado, encabezados de respuesta y contenido opcional del cuerpo.

Gestión de Errores

Gestiona tiempos de espera de conexión, fallos DNS y errores HTTP con mensajes apropiados y degradación controlada.

3. Análisis y Categorización de Encabezados de Seguridad

Los encabezados de respuesta HTTP recuperados se analizan y categorizan en encabezados de seguridad, caché, contenido, información del servidor, CORS y encabezados personalizados. Cada encabezado se valida para cumplimiento sintáctico según los estándares RFC 7230-7237, y los encabezados de seguridad se analizan según las recomendaciones del OWASP Secure Headers Project y las directrices de seguridad de Mozilla.

Análisis de Encabezados

Analiza encabezados de respuesta HTTP según los estándares RFC 7230-7237 y extrae nombres y valores de encabezados.

Categorización de Encabezados

Organiza encabezados en categorías: Seguridad, Contenido, Caché, Info del Servidor, CORS y encabezados personalizados.

Alternativas Modernas de Encabezados

Reconoce alternativas modernas de encabezados, como CSP frame-ancestors como reemplazo de X-Frame-Options. La herramienta analiza encabezados tradicionales y modernos, dando preferencia a implementaciones modernas cuando ambos están presentes.

Validación Sintáctica

Valida la sintaxis de encabezados para cumplimiento con estándares HTTP según las especificaciones RFC 7230-7237.

Análisis de Seguridad

Analiza encabezados de seguridad según las recomendaciones del OWASP Secure Headers Project y las directrices de seguridad de Mozilla.

Detección de Encabezados Ausentes

Identifica encabezados de seguridad ausentes que indican vulnerabilidades potenciales y brechas de seguridad.

Cómo Usar el Verificador de Encabezados HTTP

Nuestro Verificador de Encabezados HTTP está pensado para usuarios de todos los niveles técnicos. Sigue este proceso sencillo:

  • Paso 1: Introduce un nombre de dominio (p. ej., example.com), una URL completa (p. ej., https://example.com) o una dirección IP (IPv4 como 192.168.1.1 o IPv6 como 2001:db8::1). La herramienta detecta automáticamente el tipo de entrada y el protocolo. Para dominios sin protocolo, se usa HTTPS por defecto. Para direcciones IP, se prueba HTTP primero, con HTTPS como respaldo si HTTP falla.
  • Paso 2: Completa la verificación CAPTCHA para garantizar un uso seguro y evitar abusos automatizados.
  • Paso 3: Haz clic en el botón "Comprobar encabezados". La herramienta establecerá la conexión HTTP y recuperará los encabezados.

Los resultados incluyen encabezados de respuesta HTTP completos organizados por categoría (Seguridad, Contenido, Caché, Info del Servidor, CORS, Personalizados), análisis de encabezados de seguridad comparando configuraciones con recomendaciones OWASP, identificación de encabezados de seguridad ausentes y recomendaciones detalladas de seguridad. Puedes ver encabezados en secciones organizadas, analizar configuraciones de seguridad, copiar valores de encabezados o exportar resultados completos en formatos JSON, CSV o TXT.

¿Qué Son los Encabezados de Seguridad Críticos?

Los encabezados de seguridad son encabezados de respuesta HTTP que protegen sitios web y usuarios de diversos ataques. Comprender estos encabezados es crucial para mantener aplicaciones web seguras:

HTTP Strict Transport Security (HSTS)

Seguridad Crítica

Encabezado: Strict-Transport-Security (RFC 6797)
Propósito: Obliga a los navegadores a usar conexiones HTTPS, evitando ataques de degradación de protocolo y man-in-the-middle.
Ejemplo: Strict-Transport-Security: max-age=31536000; includeSubDomains

Impacto en Seguridad:

La ausencia de HSTS permite a atacantes degradar conexiones HTTPS a HTTP e interceptar datos sensibles. HSTS garantiza que todas las conexiones usen cifrado, protegiendo credenciales e información personal.

Content Security Policy (CSP)

Seguridad Crítica

Encabezado: Content-Security-Policy (RFC 7762)
Propósito: Mitiga ataques de Cross-Site Scripting (XSS) controlando qué recursos pueden cargarse y ejecutarse.
Ejemplo: Content-Security-Policy: default-src 'self'; script-src 'self'

Impacto en Seguridad:

La ausencia de CSP deja sitios web vulnerables a ataques XSS, permitiendo a atacantes inyectar scripts maliciosos. CSP restringe la carga de recursos, evitando la ejecución no autorizada de scripts.

X-Frame-Options

Seguridad Crítica

Encabezado: X-Frame-Options (RFC 7034)
Propósito: Previene ataques de clickjacking controlando si las páginas pueden mostrarse en marcos.
Valores: DENY (sin marcos), SAMEORIGIN (solo mismo origen)
Ejemplo: X-Frame-Options: DENY

Impacto en Seguridad:

La ausencia de X-Frame-Options permite a atacantes incrustar páginas en marcos maliciosos, engañando a usuarios para que hagan clic en elementos ocultos.

X-Content-Type-Options

Advertencia de Seguridad

Encabezado: X-Content-Type-Options: nosniff
Propósito: Previene ataques de sniffing MIME forzando a los navegadores a respetar los tipos de contenido declarados.

Impacto en Seguridad:

La ausencia de este encabezado permite a los navegadores adivinar tipos de contenido, ejecutando potencialmente contenido malicioso como scripts. La directiva nosniff garantiza que los navegadores respeten los tipos MIME declarados.

Referrer-Policy

Protección de Privacidad

Encabezado: Referrer-Policy
Propósito: Controla cuánta información de referrer se comparte con las peticiones, protegiendo la privacidad del usuario.
Ejemplo: Referrer-Policy: strict-origin-when-cross-origin

Impacto en Privacidad:

Controla el intercambio de información de referrer, evitando que parámetros sensibles de URL se filtren a sitios de terceros.

X-XSS-Protection (Obsoleto)

Encabezado Obsoleto

Encabezado: X-XSS-Protection
Estado: Obsoleto: los navegadores modernos han eliminado el filtrado XSS
Propósito: Se usaba para activar el filtrado XSS del navegador, pero esta función se ha eliminado de los navegadores modernos.
Alternativa Moderna: Content-Security-Policy (CSP) ofrece protección XSS superior.

Recomendación:

No confíes en X-XSS-Protection. Implementa una Content-Security-Policy estricta. CSP es la forma moderna de bloquear Cross-Site Scripting y te da control detallado sobre qué fuentes pueden ejecutar script en el navegador.

Expect-CT (Obsoleto)

Encabezado Obsoleto

Encabezado: Expect-CT
Estado: Obsoleto (RFC 9163), reemplazado por monitorización de Certificate Transparency
Propósito: Se usaba para detectar certificados SSL mal emitidos mediante registros de Certificate Transparency.
Nota: Este encabezado está obsoleto y no debe usarse. La monitorización moderna de certificados usa registros de Certificate Transparency directamente.

Recomendación:

No implementes Expect-CT. Usa servicios de monitorización de Certificate Transparency o herramientas que consulten registros CT directamente para monitorización y seguridad de certificados.

Sistema de Puntuación de Encabezados de Seguridad

La calificación de seguridad es una puntuación de 100 puntos inspirada en securityheaders.com. Cada encabezado se comprueba por presencia, calidad de configuración y alineación con las mejores prácticas actuales:

HSTS (Strict-Transport-Security)

Máximo 25 puntos. Puntuación base por presencia (6 puntos), bonificación por max-age ≥ 1 año (hasta 20 puntos), directiva includeSubDomains (+3 puntos) y directiva preload (+2 puntos). Una configuración excelente con max-age ≥ 31536000, includeSubDomains y preload recibe los 25 puntos completos.

CSP (Content-Security-Policy)

Máximo 25 puntos. Puntuación base por presencia (12 puntos), bonificación por directiva default-src (+4 puntos), directiva script-src (+3 puntos) y uso de nonce/hash (+6 puntos). Penalizaciones por unsafe-inline (-3 puntos) y unsafe-eval (-2 puntos). Una CSP excelente con políticas estrictas recibe hasta 25 puntos.

X-Frame-Options

Máximo 12 puntos. DENY recibe 12 puntos, SAMEORIGIN recibe 10 puntos. CSP frame-ancestors también se reconoce como alternativa moderna y recibe 12 puntos. La ausencia de ambos recibe 0 puntos.

X-Content-Type-Options

Máximo 12 puntos. Configurado correctamente con "nosniff" recibe 12 puntos. Ausente o mal configurado recibe 0-5 puntos.

Referrer-Policy

Máximo 13 puntos. Configurado correctamente con valores de política estándar recibe 13 puntos. Se prefieren políticas más estrictas (strict-origin, strict-origin-when-cross-origin, same-origin, no-referrer).

Permissions-Policy

Máximo 13 puntos. Puntuación base por presencia (5 puntos), bonificación por funciones restringidas (hasta 8 puntos). Más funciones restringidas indican mejor configuración de seguridad.

Escala de Calificación de Encabezados de Seguridad Explicada en Detalle

Creemos en la transparencia. Comprender cómo tu configuración de encabezados de seguridad se traduce en una calificación te ayuda a tomar decisiones informadas sobre la postura de seguridad de tu sitio web. Aquí está el desglose detallado de nuestro sistema de calificación:

Calificaciones de Encabezados de Seguridad (7 niveles)

A+
95-100

Configuración de encabezados de seguridad prácticamente perfecta. Todos los encabezados de seguridad críticos están presentes y configurados correctamente con ajustes óptimos. HSTS incluye max-age ≥ 1 año, includeSubDomains y preload. CSP usa políticas estrictas con nonces/hashes y sin directivas unsafe. Todos los demás encabezados están configurados de forma óptima. Esta calificación indica implementación de encabezados de seguridad a nivel empresarial.

A
80-94

Configuración de encabezados de seguridad excelente con áreas menores de mejora. La mayoría de encabezados críticos están presentes y bien configurados. Puede tener deficiencias leves como CSP sin nonces/hashes, HSTS sin preload o pequeñas optimizaciones de configuración necesarias. Esta calificación indica implementación sólida de encabezados de seguridad adecuada para entornos de producción.

B
65-79

Buena configuración de encabezados de seguridad con margen de mejora. La mayoría de encabezados de seguridad están presentes pero pueden tener configuraciones subóptimas. Problemas habituales incluyen CSP con directivas unsafe-inline o unsafe-eval, HSTS con max-age insuficiente o ausencia de encabezados recomendados como Permissions-Policy. Esta calificación indica seguridad aceptable pero requiere optimización para mejor protección.

C
50-64

Configuración de encabezados de seguridad regular con brechas significativas. Algunos encabezados críticos pueden estar ausentes o mal configurados. Problemas habituales incluyen CSP ausente, configuración HSTS débil o ausencia de X-Frame-Options/X-Content-Type-Options. Esta calificación indica medidas básicas de seguridad pero se necesitan mejoras críticas para proteger contra ataques web comunes.

D
35-49

Configuración de encabezados de seguridad deficiente con brechas importantes. Múltiples encabezados críticos están ausentes o mal configurados. Los sitios con esta calificación son vulnerables a ataques comunes como XSS, clickjacking y degradación de protocolo. Se requiere acción inmediata para implementar encabezados de seguridad ausentes y mejorar configuraciones.

E
10-34

Configuración de encabezados de seguridad mala con vulnerabilidades críticas. La mayoría de encabezados de seguridad están ausentes o gravemente mal configurados. Los sitios con esta calificación son muy vulnerables a ataques y no deberían usarse en producción sin implementación inmediata de encabezados de seguridad. Esta configuración supone riesgos significativos para los usuarios.

F
0-9

Configuración de encabezados de seguridad muy mala con protección mínima o nula. Los encabezados de seguridad críticos están completamente ausentes o gravemente mal configurados. Los sitios con esta calificación son extremadamente vulnerables y no deberían desplegarse en producción. Se requiere implementación inmediata de todos los encabezados de seguridad críticos antes de publicar.


Mejores Prácticas de Encabezados de Seguridad

Implementar encabezados de seguridad correctamente es crucial para proteger sitios web y usuarios de ataques. Esta sección ofrece mejores prácticas basadas en recomendaciones OWASP e identifica configuraciones erróneas habituales:

Strict-Transport-Security (HSTS)

Implementa siempre HSTS con max-age apropiado (mínimo 31536000 segundos para un año) y directiva includeSubDomains. La ausencia de HSTS deja sitios web vulnerables a ataques de degradación de protocolo.

Content-Security-Policy (CSP)

Implementa políticas CSP estrictas que restrinjan la carga de recursos solo a fuentes de confianza. Usa default-src 'self' como base y evita directivas 'unsafe-inline' y 'unsafe-eval' cuando sea posible. Políticas CSP débiles con estas directivas ofrecen protección mínima contra ataques XSS.

X-Frame-Options y CSP frame-ancestors

Usa DENY para evitar todo enmarcado, o SAMEORIGIN para permitir enmarcado solo del mismo origen. Alternativamente, usa la directiva Content-Security-Policy frame-ancestors (p. ej., frame-ancestors 'none' o frame-ancestors 'self'), que es el reemplazo moderno de X-Frame-Options. CSP frame-ancestors ofrece control más granular y se prefiere sobre X-Frame-Options. La ausencia de X-Frame-Options o CSP frame-ancestors deja sitios web vulnerables a ataques de clickjacking.

X-Content-Type-Options

Configúralo siempre en nosniff para prevenir ataques de sniffing MIME. Esto garantiza que los navegadores respeten los tipos de contenido declarados, evitando ataques de confusión de tipos de contenido.

Eliminación del Encabezado Server

Elimina o minimiza el encabezado Server para evitar divulgación de información. Revelar software y versión del servidor (p. ej., Server: nginx/1.18.0) ayuda a atacantes a identificar vulnerabilidades y planificar ataques dirigidos.

Eliminación del Encabezado X-Powered-By

Elimina el encabezado X-Powered-By para evitar divulgación del framework de aplicación. Revelar información del framework (PHP, Express, etc.) ayuda a atacantes a identificar vulnerabilidades específicas del framework. Elimina este encabezado en entornos de producción.

Revisión de Encabezados Personalizados

Revisa encabezados personalizados X-* por divulgación de información. Los encabezados personalizados pueden revelar detalles internos de la aplicación, endpoints de API o información de arquitectura del sistema. Elimina o sanitiza encabezados que divulguen información sensible.

Implementación de Referrer-Policy

Implementa Referrer-Policy apropiada para proteger la privacidad del usuario. Usa strict-origin-when-cross-origin para equilibrio entre privacidad y funcionalidad, o no-referrer para máxima privacidad. Esto evita que parámetros sensibles de URL se filtren a sitios de terceros.

Configuración de Cache-Control

Usa directivas de caché apropiadas: no-store para contenido sensible, public, max-age=3600 para recursos estáticos y private para contenido específico del usuario. Encabezados Cache-Control mal configurados pueden causar problemas de seguridad (cachear contenido sensible) o de rendimiento.

Casos de Uso Comunes del Verificador de Encabezados HTTP

Las razones más habituales por las que la gente usa un verificador de encabezados:

Auditoría de Seguridad y Cumplimiento

Verifica la implementación de encabezados de seguridad para cumplimiento con recomendaciones OWASP, requisitos PCI-DSS y estándares de seguridad. Identifica encabezados de seguridad ausentes que indican vulnerabilidades potenciales y evalúa la postura de seguridad para gestión de riesgos.

Optimización de Rendimiento

Analiza encabezados de caché (Cache-Control, ETag, Expires) para optimizar la entrega de contenido y reducir la carga del servidor. Identifica configuraciones erróneas de caché que afectan el rendimiento y optimiza políticas de caché para mejor experiencia de usuario.

Solución de Problemas CORS (Cross-Origin Resource Sharing)

Depura problemas CORS analizando encabezados Access-Control-Allow-Origin y directivas CORS relacionadas. Identifica configuraciones CORS erróneas que impiden el acceso a API y verifica políticas CORS para cumplimiento de seguridad.

Verificación de Configuración del Servidor

Verifica identificación del software del servidor, analiza encabezados personalizados de aplicación e identifica vulnerabilidades de divulgación de información. Comprueba configuraciones de encabezados del servidor según mejores prácticas de seguridad.

Funciones y Capacidades

Lo que obtienes, en un solo lugar. Útil tanto para ingeniería como para usuarios no técnicos:

Soporte Dual de Protocolos

Admite conexiones HTTP (puerto 80) y HTTPS (puerto 443) con gestión TLS/SSL adecuada según estándares RFC 8446, garantizando compatibilidad con todos los servidores web.

Recuperación de Encabezados en Tiempo Real

Establece conexiones HTTP en vivo para recuperar información actual de encabezados directamente de servidores objetivo, garantizando datos de encabezados actualizados y precisos.

Análisis de encabezados de seguridad

Analiza encabezados de seguridad según recomendaciones del OWASP Secure Headers Project y directrices de seguridad de Mozilla, identificando encabezados ausentes y ofreciendo recomendaciones de seguridad.

Categorización Organizada de Encabezados

Organiza encabezados en categorías lógicas (Seguridad, Contenido, Caché, Info del Servidor, CORS, Personalizados) para análisis y comprensión sencillos.

Múltiples Formatos de Exportación

Permite exportar información de encabezados en formatos JSON (RFC 8259), CSV y TXT para documentación, análisis e integración con otros sistemas.

Arquitectura Centrada en Privacidad

Todas las comprobaciones de encabezados se realizan en tiempo real sin almacenamiento de datos, garantizando que tu información de encabezados permanezca privada y segura. No conservamos ni registramos nombres de dominio, URLs, encabezados ni resultados de consulta.

Preguntas Frecuentes (FAQ)

La comprobación de encabezados muestra lo que el servidor comunica realmente a los clientes: qué encabezados de seguridad están configurados (y con qué rigor), la política de caché, el tipo de contenido declarado, banners de identificación del servidor, reglas CORS y cualquier encabezado personalizado de aplicación. Útil para detectar brechas de seguridad, depurar comportamiento de caché, localizar un CDN mal configurado y confirmar los encabezados que tu programa de cumplimiento espera ver.

Los encabezados de seguridad protegen sitios web y usuarios de diversos ataques, incluyendo XSS (Cross-Site Scripting), clickjacking, sniffing MIME, degradación de protocolo y ataques man-in-the-middle. Los encabezados de seguridad ausentes indican vulnerabilidades potenciales que los atacantes pueden explotar. Encabezados como HSTS, CSP, X-Frame-Options y X-Content-Type-Options ofrecen capas esenciales de protección, previniendo ataques web comunes y protegiendo datos de usuarios.

Los encabezados HTTP funcionan de forma idéntica en conexiones HTTP (puerto 80) y HTTPS (puerto 443). HTTPS añade cifrado TLS/SSL (RFC 8446) a HTTP, protegiendo los datos de encabezados de la interceptación durante la transmisión. Encabezados de seguridad como HSTS están diseñados específicamente para conexiones HTTPS, forzando a los navegadores a usar conexiones cifradas. El verificador admite ambos protocolos y gestiona el cifrado TLS/SSL automáticamente.

No, nuestra herramienta Verificador de Encabezados HTTP no almacena nombres de dominio, URLs, encabezados HTTP ni resultados de consulta en nuestra base de datos de aplicación. Todas las comprobaciones de encabezados se realizan en tiempo real exclusivamente durante tu petición y se descartan inmediatamente. Los registros de acceso estándar del servidor pueden crearse según se describe en nuestra Política de Privacidad.

Los encabezados HTTP pueden revelar versiones de software del servidor, frameworks de aplicación y detalles personalizados de aplicación mediante encabezados Server, X-Powered-By y X-* personalizados. Esta divulgación de información puede ayudar a atacantes a identificar vulnerabilidades y planificar ataques dirigidos. La herramienta identifica encabezados de divulgación de información y recomienda eliminarlos o minimizarlos para evitar filtraciones de información sensible.