Comprobación en directoGratis, sin registro

Auditoría SSL y de seguridad

Vea la validez de su certificado SSL y cuatro cabeceras de seguridad en una pantalla, sin registro.

rabbitclip · Herramienta

Esta herramienta se conecta a su web mediante HTTPS y comprueba dos cosas: la validez de su certificado SSL/TLS (quién lo emitió, cuándo caduca) y cuatro cabeceras de seguridad que devuelve su servidor. HSTS (Strict-Transport-Security) indica al navegador que solo se conecte mediante una conexión cifrada durante un periodo determinado. CSP (Content-Security-Policy) restringe de qué fuentes pueden cargarse scripts y estilos, lo que dificulta los ataques de inyección (XSS).

X-Content-Type-Options: nosniff impide que el navegador interprete un archivo como un tipo distinto al declarado (MIME-sniffing). Referrer-Policy controla cuánta información de la página se envía a otros sitios al hacer clic en un enlace. Estas cuatro cabeceras funcionan de forma independiente, si falta una, la web sigue cargando, pero la protección frente a ciertos tipos de ataque se debilita.

La auditoría lee la respuesta que devuelve su servidor en ese momento, si su certificado está a punto de caducar o falta una cabecera, se muestra de inmediato. Sin embargo, no es una prueba de penetración, solo comprueba si están activas protecciones básicas ampliamente aceptadas; no resume por sí sola toda la postura de seguridad de su web.

Cómo se usa

  1. Introduzca la dirección de su web, empezando por https://.
  2. Inicie la auditoría, se leen el certificado y las cuatro cabeceras.
  3. Revise la fecha de caducidad del certificado.
  4. Vea qué cabecera, si alguna, aparece marcada como ausente.
  5. Añada la cabecera que falte desde el panel de su servidor o CDN y vuelva a comprobar.

Preguntas frecuentes

¿Basta con tener un certificado válido?

No, un certificado solo demuestra que la conexión está cifrada; cabeceras como HSTS y CSP añaden capas de protección distintas frente a otros tipos de ataque, una no sustituye a la otra.

¿La falta de CSP pone mi web en riesgo inmediato?

La falta de CSP no es una vulnerabilidad en sí misma, pero significa que no hay una capa de defensa frente a ataques de inyección (XSS); esto importa sobre todo en páginas que reciben datos del usuario, como los formularios.

¿Esta auditoría renueva mi certificado?

No, la herramienta solo lee e informa del estado actual; renovar un certificado o añadir una cabecera se hace desde el panel de su servidor o CDN.

¿Si las cuatro cabeceras salen en verde, mi web está totalmente segura?

No, estas cuatro cabeceras son protecciones básicas habituales; una evaluación de seguridad completa también debe revisar la configuración del servidor, las dependencias y el código de la aplicación.

Compartir

Artículos relacionados

Otras herramientas

Si no sabe por dónde empezar, no pasa nada: está en el lugar correcto.

El proyecto que tiene en mente puede estar ya definido, o ser solo una idea. Las dos cosas valen. En una conversación breve hablamos de dónde está y hacia dónde puede llegar.

Programemos una conversación
Hablemos del proyecto