Auditoría SSL y de seguridad
Vea la validez de su certificado SSL y cuatro cabeceras de seguridad en una pantalla, sin registro.
Esta herramienta se conecta a su web mediante HTTPS y comprueba dos cosas: la validez de su certificado SSL/TLS (quién lo emitió, cuándo caduca) y cuatro cabeceras de seguridad que devuelve su servidor. HSTS (Strict-Transport-Security) indica al navegador que solo se conecte mediante una conexión cifrada durante un periodo determinado. CSP (Content-Security-Policy) restringe de qué fuentes pueden cargarse scripts y estilos, lo que dificulta los ataques de inyección (XSS).
X-Content-Type-Options: nosniff impide que el navegador interprete un archivo como un tipo distinto al declarado (MIME-sniffing). Referrer-Policy controla cuánta información de la página se envía a otros sitios al hacer clic en un enlace. Estas cuatro cabeceras funcionan de forma independiente, si falta una, la web sigue cargando, pero la protección frente a ciertos tipos de ataque se debilita.
La auditoría lee la respuesta que devuelve su servidor en ese momento, si su certificado está a punto de caducar o falta una cabecera, se muestra de inmediato. Sin embargo, no es una prueba de penetración, solo comprueba si están activas protecciones básicas ampliamente aceptadas; no resume por sí sola toda la postura de seguridad de su web.
Cómo se usa
- Introduzca la dirección de su web, empezando por https://.
- Inicie la auditoría, se leen el certificado y las cuatro cabeceras.
- Revise la fecha de caducidad del certificado.
- Vea qué cabecera, si alguna, aparece marcada como ausente.
- Añada la cabecera que falte desde el panel de su servidor o CDN y vuelva a comprobar.
Preguntas frecuentes
¿Basta con tener un certificado válido?
No, un certificado solo demuestra que la conexión está cifrada; cabeceras como HSTS y CSP añaden capas de protección distintas frente a otros tipos de ataque, una no sustituye a la otra.
¿La falta de CSP pone mi web en riesgo inmediato?
La falta de CSP no es una vulnerabilidad en sí misma, pero significa que no hay una capa de defensa frente a ataques de inyección (XSS); esto importa sobre todo en páginas que reciben datos del usuario, como los formularios.
¿Esta auditoría renueva mi certificado?
No, la herramienta solo lee e informa del estado actual; renovar un certificado o añadir una cabecera se hace desde el panel de su servidor o CDN.
¿Si las cuatro cabeceras salen en verde, mi web está totalmente segura?
No, estas cuatro cabeceras son protecciones básicas habituales; una evaluación de seguridad completa también debe revisar la configuración del servidor, las dependencias y el código de la aplicación.
