Saltar al contenido

Prueba de HTTPS y cabeceras de seguridad

Respuesta breve

Comprueba el HTTPS, la redirección de HTTP a HTTPS, el contenido mixto, HSTS y las cabeceras de seguridad e indexación que envía tu página.

Gratis · Sin registro · Obtenido por nuestro servidor
Obtenemos la URL desde nuestro servidor para hacer la comprobación. Los resultados no se guardan.

Qué hace

Prueba la configuración HTTPS de un sitio y las cabeceras de respuesta que la protegen. La parte de HTTPS comprueba que la página carga por HTTPS, que HTTP normal redirige a ella de forma permanente, que la página segura no carga nada por HTTP normal y que HSTS está configurado con un max-age suficientemente largo. La parte de cabeceras comprueba X-Content-Type-Options, Content-Security-Policy, la protección contra clickjacking, si el servidor revela su tecnología y si una cabecera X-Robots-Tag mantiene la página fuera de los resultados de búsqueda.

Por qué importa

HTTPS es una señal de posicionamiento ligera de Google desde 2014, y los navegadores marcan las páginas HTTP normales como no seguras. Una redirección temporal, una cabecera HSTS ausente o una cabecera `noindex` perdida son fáciles de pasar por alto, porque la página sigue viéndose bien en el navegador.

Cómo funciona

  1. Introduce la URL de una página

  2. Solicitamos la página HTTPS y la versión HTTP normal de la misma dirección

  3. Comprobamos la redirección, HSTS y el contenido mixto, y luego leemos las cabeceras de respuesta

  4. Devolvemos un resultado por cada parte, con lo que hay que corregir

Ejemplo de entrada y salida

ENTRADA
url: https://rankproof.eu
SALIDA
HTTPS y redirecciones
  el sitio carga por HTTPS                 OK
  redirección HTTP → HTTPS: 301            OK
  contenido mixto en la página segura: 0   OK
  HSTS max-age: 730 días                   OK

Cabeceras de seguridad e indexación
  X-Content-Type-Options configurada       OK
  Content-Security-Policy configurada      OK
  protección contra clickjacking           OK
  tecnología del servidor oculta           OK
  la página es indexable                   OK

2 de 2 áreas están bien

Quién lo usa

  • Ingeniero/a de DevOps

    Ejecútala tras un cambio de servidor o CDN para confirmar que la redirección, HSTS y las cabeceras de seguridad se mantienen.

  • Auditor/a de seguridad

    Revisa cada dominio de producción en busca de contenido mixto, HSTS débil y cabeceras de seguridad ausentes.

  • Especialista en SEO

    Antes de que una migración se publique, confirma que HTTP redirige de forma permanente y que ninguna cabecera bloquea la indexación.

Preguntas frecuentes

¿Comprueba el certificado SSL/TLS?

No. Comprueba si la página carga por HTTPS, cómo redirige HTTP hacia ella, HSTS, el contenido mixto y las cabeceras de respuesta. No inspecciona el certificado ni su fecha de caducidad.

¿Qué es HSTS?

HTTP Strict Transport Security: una cabecera que indica a los navegadores que usen HTTPS para tu dominio incluso cuando alguien escribe `http://`. Apunta a un max-age de al menos un año.

¿Qué es el contenido mixto?

Una página HTTPS que carga recursos (imágenes, scripts, CSS) por HTTP normal. Los navegadores bloquean los scripts inseguros y actualizan o advierten sobre las imágenes inseguras.

¿Qué cabeceras se comprueban?

X-Content-Type-Options, Content-Security-Policy, X-Frame-Options o la directiva frame-ancestors de la CSP, X-Powered-By y X-Robots-Tag. El informe también enumera las cabeceras de respuesta que devolvió la página.

¿Cómo puede una cabecera bloquear la indexación?

Una cabecera `X-Robots-Tag: noindex` mantiene una página fuera de los resultados de búsqueda igual que una etiqueta meta robots, pero no aparece en el código fuente de la página, así que a menudo pasa desapercibida.

¿Cuándo debería ejecutarla?

Después de una migración, y después de cualquier cambio de servidor o CDN.