Headers HTTP & CORS
DesarrolloConstructor y auditor de cabeceras de seguridad CSP, HSTS y CORS
- Se ejecuta en tu navegador
- No se envía nada a un servidor
- Sin registro
Nivel de seguridad web
10 cabeceras de protección activadas
Strict-Transport-Security (HSTS)
Clickjacking y tipos MIME
Cabeceras CORS
Content-Security-Policy (CSP)
Configuración generada
Constructor de Cabeceras HTTP de Seguridad y CORS
Configura visualmente las cabeceras de seguridad que protegen tu web (HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, Content-Security-Policy) y las de CORS, y obtén la configuración lista para Next.js, Nginx, Caddy o Apache.
Cada opción suma a un indicador de nivel de seguridad orientativo (A+/B/C) similar al de securityheaders.com, para que veas el impacto de activar o desactivar cada cabecera.
Todo se genera en tu navegador. No se prueba tu dominio real ni se envía nada a ningún servidor.
¿Cómo funciona?
- Ajusta las cabeceras
Activa HSTS, CSP, CORS y el resto según tus necesidades.
- Elige el servidor
Next.js, Nginx, Caddy, Apache o formato raw.
- Copia o descarga
Pega el bloque en tu configuración y despliega.
Preguntas Frecuentes
¿Debo activar HSTS preload?
Solo si estás seguro de servir siempre por HTTPS en el dominio y todos sus subdominios. Salir de la lista preload de los navegadores lleva meses.
¿Por qué mi CSP rompe la página?
Suele faltar una fuente en script-src o style-src. Empieza en modo Content-Security-Policy-Report-Only, revisa los informes y ajusta antes de forzarla.
¿Access-Control-Allow-Origin: * con credenciales?
No es válido. Si permites credenciales, el origen debe ser explícito, no el comodín.