Visor de Cabeceras HTTP
Cómo usar Visor de Cabeceras HTTP
- 1
Introduce la URL del sitio web
Escribe la URL completa, incluido https://, del sitio cuyas cabeceras quieres inspeccionar.
- 2
Obtén las cabeceras
Haz clic en "Obtener cabeceras" para recuperar las cabeceras de respuesta HTTP que devuelve esa URL.
- 3
Revisa la respuesta
Lee el resumen que muestra el código de estado, el tiempo de respuesta y el número total de cabeceras, y luego examina la lista completa de nombres y valores de las cabeceras.
- 4
Copia todas las cabeceras
Usa "Copiar todas las cabeceras" para enviar la lista completa a tu portapapeles para depuración o documentación.
Leer las cabeceras de respuesta HTTP como un profesional
Qué son las cabeceras HTTP
Cada vez que un navegador solicita una página web, dos conjuntos de metadatos viajan junto al contenido real: las cabeceras de petición, enviadas por el navegador, y las cabeceras de respuesta, devueltas por el servidor. Las cabeceras son simples pares de nombre y valor, como Content-Type: text/html, que describen el mensaje en lugar de formar parte de la página visible. Controlan el almacenamiento en caché, la seguridad, la negociación de contenido, las cookies, las redirecciones y mucho más. El cuerpo de la página es lo que ves; las cabeceras son las instrucciones que le dicen al navegador cómo manejarlo.
Esta herramienta muestra las cabeceras de respuesta que un servidor devuelve para una URL, junto con el código de estado y cuánto tardó la respuesta. Leerlas es una de las formas más rápidas de entender cómo está configurado un sitio, porque gran parte del comportamiento que es invisible en la página queda detallado explícitamente en las cabeceras.
Códigos de estado: lo primero que hay que leer
Antes que cualquier cabecera, el código de estado te dice qué ocurrió. El rango 200 significa éxito, siendo 200 OK el caso normal. El rango 300 significa redirección: 301 es un traslado permanente y 302 o 307 son temporales, cada uno acompañado de una cabecera Location que apunta a la nueva URL. El rango 400 significa un problema del lado del cliente, como 404 Not Found o 403 Forbidden, mientras que el rango 500 significa que el propio servidor falló, como con 500 Internal Server Error o 503 Service Unavailable.
El código de estado enmarca todo lo demás. Una página que se ve bien en un navegador pero devuelve un 404 o un error suave a los rastreadores no se indexará, y un recurso que devuelve un 500 de forma intermitente señala un problema del servidor que vale la pena investigar. Comprobar el estado en bruto, en lugar de fiarse de la página representada, detecta problemas que el navegador disimula en silencio.
Cabeceras de contenido y de caché
Content-Type declara el tipo de medio y el juego de caracteres de la respuesta, por ejemplo text/html; charset=utf-8 o application/json. Un Content-Type erróneo hace que los navegadores manejen mal una respuesta, como ofrecer una página HTML para descargar en lugar de mostrarla. Content-Encoding revela la compresión como gzip o br (Brotli), confirmando que los recursos de texto se envían de forma eficiente. Content-Length da el tamaño en bytes.
El almacenamiento en caché se rige principalmente por Cache-Control, que detalla durante cuánto tiempo y dónde puede almacenarse en caché una respuesta, con directivas como max-age, public, private y no-store. ETag y Last-Modified dan soporte a las peticiones condicionales, permitiendo a un navegador preguntar si su copia en caché sigue estando fresca y recibir un ligero 304 Not Modified cuando nada ha cambiado. Las cabeceras de caché mal configuradas son una causa principal tanto de contenido obsoleto como de visitas repetidas innecesariamente lentas, así que vale la pena inspeccionarlas de cerca.
Cabeceras de seguridad que conviene comprobar
Un grupo de cabeceras de respuesta refuerza un sitio contra ataques comunes, y su presencia es una comprobación rápida de salud. Strict-Transport-Security (HSTS) obliga a los navegadores a usar HTTPS en futuras visitas, cerrando una ventana de ataque de degradación. Content-Security-Policy (CSP) restringe qué scripts, estilos y otros recursos pueden cargarse, que es la defensa más fuerte contra el cross-site scripting. X-Frame-Options (o la directiva frame-ancestors en CSP) impide que tus páginas se incrusten en iframes maliciosos, derrotando el clickjacking. X-Content-Type-Options: nosniff impide que los navegadores adivinen los tipos de contenido.
Al auditar un sitio, la ausencia de estas cabeceras es en sí misma informativa. Un sitio que sirve contenido sensible sin HSTS, sin CSP y sin X-Frame-Options tiene lagunas de refuerzo evidentes. Ver las cabeceras hace visible la postura de seguridad de un vistazo, lo cual es útil tanto para tus propios sitios como para evaluar a terceros.
Cookies, CORS y la huella del servidor
Las cabeceras Set-Cookie muestran qué cookies está plantando un servidor y con qué indicadores. Los atributos Secure, HttpOnly y SameSite de una cookie determinan si se envía solo por HTTPS, si se oculta a JavaScript y si está protegida contra peticiones entre sitios, así que leerlos revela si las cookies de sesión están configuradas de forma segura. La cabecera Access-Control-Allow-Origin, parte de CORS, te dice si un recurso puede ser solicitado por scripts de otros dominios y desde dónde, lo cual es esencial al depurar por qué se está bloqueando una petición fetch del front-end.
Otras cabeceras dejan la huella de la pila tecnológica. Server nombra el software del servidor web, X-Powered-By puede revelar el framework de la aplicación, y Via o CF-Cache-Status pueden delatar una CDN como Cloudflare situada delante del origen. Muchos operadores las eliminan para reducir la fuga de información, así que tanto lo que está presente como lo que llamativamente falta cuentan una historia.
Por qué inspeccionar las cabeceras importa para el SEO y la depuración
Varias cabeceras afectan directamente a la búsqueda. La cabecera X-Robots-Tag lleva las mismas directivas que la metaetiqueta robots, como noindex y nofollow, pero se aplica a nivel HTTP, lo que la convierte en la única forma de controlar la indexación de archivos que no son HTML, como los PDF. Un X-Robots-Tag: noindex mal colocado y olvidado en producción puede desindexar páginas en silencio, y como es invisible en la propia página, ver las cabeceras en bruto suele ser la única forma de encontrarlo. La cabecera Link también puede declarar una relación canónica del lado del servidor.
Para la depuración del día a día, las cabeceras son la verdad fundamental. Confirman si se aplica HTTPS, si la compresión y la caché están realmente activadas, si una redirección es el 301 que pretendías en lugar de un 302, y si el servidor devuelve el código de estado que esperas. Como los navegadores impiden que los scripts lean cabeceras de otros orígenes, esta herramienta obtiene la URL a través de un proxy de servidor para que puedas inspeccionar las cabeceras de respuesta de cualquier página pública sin esas restricciones.
Preguntas frecuentes
¿Qué cabeceras HTTP me mostrará esta herramienta?
¿Por qué son útiles las cabeceras HTTP para el SEO y la depuración?
¿Por qué la URL necesita incluir https://?
¿Por qué podría devolver un error la obtención?
¿Es gratuita la herramienta y se procesa la URL de forma privada?
Herramientas relacionadas
Sigue trabajando con estas prácticas herramientas