Headers HTTP & CORS

Desarrollo

Constructor y auditor de cabeceras de seguridad CSP, HSTS y CORS

  • Se ejecuta en tu navegador
  • No se envía nada a un servidor
  • Sin registro

Nivel de seguridad web

Excelente (A+)100%

10 cabeceras de protección activadas

Strict-Transport-Security (HSTS)

Clickjacking y tipos MIME

Cabeceras CORS

Content-Security-Policy (CSP)

Configuración generada

Constructor de Cabeceras HTTP de Seguridad y CORS

Configura visualmente las cabeceras de seguridad que protegen tu web (HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, Content-Security-Policy) y las de CORS, y obtén la configuración lista para Next.js, Nginx, Caddy o Apache.

Cada opción suma a un indicador de nivel de seguridad orientativo (A+/B/C) similar al de securityheaders.com, para que veas el impacto de activar o desactivar cada cabecera.

Todo se genera en tu navegador. No se prueba tu dominio real ni se envía nada a ningún servidor.

¿Cómo funciona?

  1. Ajusta las cabeceras

    Activa HSTS, CSP, CORS y el resto según tus necesidades.

  2. Elige el servidor

    Next.js, Nginx, Caddy, Apache o formato raw.

  3. Copia o descarga

    Pega el bloque en tu configuración y despliega.

Preguntas Frecuentes

¿Debo activar HSTS preload?

Solo si estás seguro de servir siempre por HTTPS en el dominio y todos sus subdominios. Salir de la lista preload de los navegadores lleva meses.

¿Por qué mi CSP rompe la página?

Suele faltar una fuente en script-src o style-src. Empieza en modo Content-Security-Policy-Report-Only, revisa los informes y ajusta antes de forzarla.

¿Access-Control-Allow-Origin: * con credenciales?

No es válido. Si permites credenciales, el origen debe ser explícito, no el comodín.

Ver todas las herramientas