Prueba de HTTPS y cabeceras de seguridad
Respuesta breve
Comprueba el HTTPS, la redirección de HTTP a HTTPS, el contenido mixto, HSTS y las cabeceras de seguridad e indexación que envía tu página.
Qué hace
Prueba la configuración HTTPS de un sitio y las cabeceras de respuesta que la protegen. La parte de HTTPS comprueba que la página carga por HTTPS, que HTTP normal redirige a ella de forma permanente, que la página segura no carga nada por HTTP normal y que HSTS está configurado con un max-age suficientemente largo. La parte de cabeceras comprueba X-Content-Type-Options, Content-Security-Policy, la protección contra clickjacking, si el servidor revela su tecnología y si una cabecera X-Robots-Tag mantiene la página fuera de los resultados de búsqueda.
Por qué importa
HTTPS es una señal de posicionamiento ligera de Google desde 2014, y los navegadores marcan las páginas HTTP normales como no seguras. Una redirección temporal, una cabecera HSTS ausente o una cabecera `noindex` perdida son fáciles de pasar por alto, porque la página sigue viéndose bien en el navegador.
Cómo funciona
-
Introduce la URL de una página
-
Solicitamos la página HTTPS y la versión HTTP normal de la misma dirección
-
Comprobamos la redirección, HSTS y el contenido mixto, y luego leemos las cabeceras de respuesta
-
Devolvemos un resultado por cada parte, con lo que hay que corregir
Ejemplo de entrada y salida
url: https://rankproof.eu
HTTPS y redirecciones el sitio carga por HTTPS OK redirección HTTP → HTTPS: 301 OK contenido mixto en la página segura: 0 OK HSTS max-age: 730 días OK Cabeceras de seguridad e indexación X-Content-Type-Options configurada OK Content-Security-Policy configurada OK protección contra clickjacking OK tecnología del servidor oculta OK la página es indexable OK 2 de 2 áreas están bien
Quién lo usa
-
Ingeniero/a de DevOps
Ejecútala tras un cambio de servidor o CDN para confirmar que la redirección, HSTS y las cabeceras de seguridad se mantienen.
-
Auditor/a de seguridad
Revisa cada dominio de producción en busca de contenido mixto, HSTS débil y cabeceras de seguridad ausentes.
-
Especialista en SEO
Antes de que una migración se publique, confirma que HTTP redirige de forma permanente y que ninguna cabecera bloquea la indexación.
Preguntas frecuentes
¿Comprueba el certificado SSL/TLS?
No. Comprueba si la página carga por HTTPS, cómo redirige HTTP hacia ella, HSTS, el contenido mixto y las cabeceras de respuesta. No inspecciona el certificado ni su fecha de caducidad.
¿Qué es HSTS?
HTTP Strict Transport Security: una cabecera que indica a los navegadores que usen HTTPS para tu dominio incluso cuando alguien escribe `http://`. Apunta a un max-age de al menos un año.
¿Qué es el contenido mixto?
Una página HTTPS que carga recursos (imágenes, scripts, CSS) por HTTP normal. Los navegadores bloquean los scripts inseguros y actualizan o advierten sobre las imágenes inseguras.
¿Qué cabeceras se comprueban?
X-Content-Type-Options, Content-Security-Policy, X-Frame-Options o la directiva frame-ancestors de la CSP, X-Powered-By y X-Robots-Tag. El informe también enumera las cabeceras de respuesta que devolvió la página.
¿Cómo puede una cabecera bloquear la indexación?
Una cabecera `X-Robots-Tag: noindex` mantiene una página fuera de los resultados de búsqueda igual que una etiqueta meta robots, pero no aparece en el código fuente de la página, así que a menudo pasa desapercibida.
¿Cuándo debería ejecutarla?
Después de una migración, y después de cualquier cambio de servidor o CDN.