Comprobador de encabezados HTTP
This makes two user-triggered requests for one URL from Cloudflare infrastructure. It compares user-agent responses, not verified crawler behavior or crawler IP access.
Compare staging or another URL
The report compares the final response headers from two independent checks.
Las comprobaciones se ejecutan desde nuestro servidor; consultamos la URL que introduces y no conservamos los resultados. Complete response header maps are returned to your browser. Repeating the same URL and user-agent within about ten minutes may reuse a short-lived edge cache. Los contadores anónimos de resultados por ejecución pueden utilizarse para investigación agregada; nunca incluyen URL, dominios, IP ni identificadores, y no se publica ninguna estadística con menos de 100 ejecuciones.
Compare common headers across up to five URLs
Frequency is calculated in this browser from the live final responses in this run. It is not a global popularity dataset.
| Header | Responses | Frequency | Registry status |
|---|
+ guarda el sitio o la página actuales. Usa ☆ junto a cualquier sitio, página o lista guardados para añadirlos a favoritos. El historial de comprobaciones recientes aparece debajo.
Crear una lista con nombre
Destino rellenado desde tus selecciones locales.
Pasaporte del sitio Contexto local de este sitio guardado
Datos locales
Los destinos guardados, las listas con nombre y los resúmenes de comprobaciones recientes permanecen solo en este navegador.
Delivery & transfer facts
Cache diagnostics
Changed final-response headers
Redirect chain & complete headers
Raw curl-style header view
Valorar esta herramienta
Acerca de esta herramienta
Gratis y sin registro. Consulta los encabezados que reciben navegadores y rastreadores: cada salto de redirección, puntuaciones separadas de seguridad y SEO, huellas del edge, compresión y una señal transparente de HTTP/3.
Inspecciona todos los encabezados de respuesta HTTP de una cadena de redirecciones, con puntuaciones de seguridad y SEO, huellas de CDN, datos de compresión, una vista sin procesar al estilo curl y una comparación opcional entre entornos.
Funciones
- Encabezados completos de cada salto observado, puntuaciones deterministas e independientes de seguridad y SEO a nivel HTTP, opciones de user-agent para navegador, Googlebot y rastreadores compatibles, datos de compresión y huellas del edge, señales transparentes de HTTP/3, comparación opcional de respuestas finales y vista exportable al estilo curl.
- Un comprobador limitado en el servidor envía el user-agent elegido, registra cada respuesta de redirección sin ocultar encabezados intermedios y devuelve mapas normalizados y tiempos. En el navegador se puntúa la respuesta final, se analizan encabezados Link, compresión y anuncios de protocolo, se identifican huellas del edge y se compara una segunda respuesta final opcional.
- La puntuación de seguridad descuenta 20 puntos por fallo y 8 por advertencia en las reglas implementadas. La puntuación SEO evalúa X-Robots-Tag, Link canonical y hreflang, Vary, directivas de caché y ETag. Una huella de entrega es una prueba del edge público, no del host de origen. La comparación enumera cambios de encabezados, no diferencias de HTML o comportamiento.
- El diagnóstico de caché y el modo de lote pequeño cuentan campos únicamente en las respuestas finales recuperadas durante esa ejecución y etiquetan los nombres mediante un snapshot local que conserva el estado del IANA HTTP Field Name Registry.
Cómo funciona
Introduce una URL pública y elige el user-agent de navegador, rastreador de búsqueda o rastreador de IA. Puedes añadir una URL de staging o comparación; solo se comparan los encabezados de la respuesta final. Ejecuta la comprobación, empieza por las dos puntuaciones, revisa cada hallazgo y su prueba exacta, examina todos los saltos y usa la vista al estilo curl cuando necesites copiar el mapa completo observado.
Limitaciones
- El informe no puede revelar la versión HTTP negociada, los detalles del certificado TLS, la infraestructura privada de origen ni encabezados añadidos solo dentro de la red del usuario. La API puede combinar líneas de campo repetidas: evalúa los valores combinados, pero no puede reconstruir su orden y límites originales. Los user-agent se envían desde un centro de datos de Cloudflare, no desde rangos de IP verificados de rastreadores. No inspecciona metadatos HTML, seguridad de la aplicación ni si el cuerpo de una respuesta 200 es correcto.
- La puntuación cubre un conjunto definido de encabezados de respuesta públicos. No prueba vulnerabilidades de la aplicación, autenticación, configuración del servidor, riesgos de dependencias ni que una política funcione correctamente para la aplicación.
Preguntas frecuentes
¿La herramienta conserva las líneas repetidas de cabecera?
No exactamente. La API expone un valor normalizado y posiblemente combinado. Se evalúa ese valor, pero no puede reconstruirse el orden ni los límites originales.
¿Muestra la versión de HTTP?
La plataforma no expone la versión negociada. Solo informa cuando una cabecera de servicio alternativo anuncia HTTP/3; eso no demuestra que la solicitud usara HTTP/3.
¿Por qué difieren los resultados del navegador y Googlebot?
Los sitios pueden variar cabeceras según el identificador del cliente. La solicitud sale de un centro de datos, no de un rango IP verificado del robot.
¿Se guardan las URL?
No. La URL se obtiene para crear el informe y una caché breve puede reutilizar durante unos diez minutos la misma respuesta.
¿Una nota alta de cabeceras demuestra que el sitio es seguro?
No. Solo cubre un conjunto definido de cabeceras públicas. No prueba vulnerabilidades, autenticación, configuración, dependencias ni el funcionamiento correcto de las políticas.
¿La nota SEO inspecciona canonical y robots en HTML?
No. Evalúa señales HTTP como X-Robots-Tag y Link. Los elementos canonical y robots de la página requieren una herramienta que lea HTML.
Problemas habituales y cómo solucionarlos
- Error La respuesta no incluye HSTS Solución: Sirve Strict-Transport-Security en las respuestas HTTPS, empezando por un max-age probado y ampliándolo con includeSubDomains solo cuando todos los subdominios estén preparados para HTTPS.
- Advertencia La duración de HSTS es corta Solución: Eleva el max-age de Strict-Transport-Security a un mínimo de 31.536.000 segundos después de confirmar que HTTPS funciona en todos los servidores incluidos.
- Error Falta la política de seguridad de contenido Solución: Añade una Content-Security-Policy que permita únicamente los elementos script, style, image y frame que la página necesite, además de las conexiones requeridas; después, pasa de report-only a la aplicación efectiva.
- Advertencia Falta la protección contra la superposición de marcos Solución: Configura frame-ancestors en Content-Security-Policy con los orígenes que puedan insertar la página, o utiliza X-Frame-Options: DENY cuando nunca se permita insertarla.
- Advertencia Falta la cabecera Referrer-Policy Solución: Configura Referrer-Policy como strict-origin-when-cross-origin o utiliza una política más estricta que siga siendo compatible con los requisitos analíticos del sitio.
- Advertencia La política de referente filtra las URL completas Solución: Sustituye unsafe-url u origin-when-cross-origin por strict-origin-when-cross-origin para que las solicitudes entre orígenes no expongan rutas completas ni cadenas de consulta.
- Información Falta la política de inserción entre orígenes Solución: Si la página necesita aislamiento entre orígenes, configura Cross-Origin-Embedder-Policy: require-corp y asegúrate de que cada recurso insertado desde otro origen lo autorice; de lo contrario, documenta que no se requiere aislamiento.
- Error Hay varias referencias canónicas HTTP Solución: Emite exactamente una cabecera HTTP Link con rel="canonical" para la URL preferida y elimina en el perímetro o en el origen los destinos canónicos contradictorios.
- Error Vary con asterisco impide aprovechar la caché Solución: Sustituye Vary: * por las únicas cabeceras de solicitud que cambien realmente la respuesta, como Accept-Encoding o Accept-Language, para que las cachés puedan reutilizarla.
- Advertencia La respuesta varía según el agente de usuario Solución: Evita variar toda la respuesta mediante User-Agent cuando sea posible; utiliza detección de características o una señal de dispositivo normalizada y acotada, y confirma que los rastreadores reciben un contenido principal equivalente.
- Advertencia Googlebot recibe una política de caché restrictiva Solución: Elimina la caché no-store/private enviada específicamente a Googlebot salvo que el contenido esté realmente personalizado, y devuelve la misma representación pública almacenable que reciben las personas.
- Información Falta la cabecera Cache-Control Solución: Configura una política Cache-Control explícita y adecuada para el recurso, con public max-age/s-maxage para contenido reutilizable o no-store para respuestas realmente sensibles.
- Información Falta la cabecera ETag Solución: Añade un ETag estable o un validador Last-Modified para las respuestas almacenables, de forma que los clientes puedan revalidarlas sin descargar contenido que no haya cambiado.
- Error X-Robots-Tag bloquea la indexación Solución: Elimina noindex de X-Robots-Tag en las URL destinadas a la búsqueda; después, comprueba la respuesta final y solicita un nuevo rastreo.