Auditoría SEO y Velocidad Web
Métricas reales de Core Web Vitals vía Google API, más comprobaciones técnicas en directo sobre su código HTML.
La versión en inglés está activa. Las demás se traducen y publican progresivamente.
Ningún idioma coincide con su búsqueda.
Seguridad Web
Las cabeceras de seguridad representan el blindaje técnico más rentable — unas pocas líneas de configuración en servidor que bloquean familias enteras de ciberataques. La mayoría de sitios no transmiten ninguna. Esta herramienta evalúa su respuesta en vivo.
Leyendo cabeceras HTTP de respuesta…
Cabeceras de seguridad en
Las cabeceras reportadas se extraen directamente de la respuesta HTTP real devuelta por su servidor. La calificación sigue los estándares de seguridad de OWASP. Una cabecera ausente se reporta como faltante; un valor permisivo se califica como débil con la explicación técnica de su riesgo.
La guía detrás de esta herramienta Cabeceras de seguridad HTTP: función real de cada directiva Seis cabeceras que neutralizan categorías enteras de ataques: qué hace cada una, qué errores evitar y las dos directivas obsoletas que debe eliminar. Leer la guía · 6 min de lectura →Ocho directivas extraídas de la respuesta HTTP real y evaluadas según las directrices de seguridad de OWASP.
Verificación de forzado HTTPS, duración max-age e inclusión de subdominios.
Presencia, modo activo o Report-Only, y detección de directivas permisivas como 'unsafe-inline'.
Presencia de X-Frame-Options o frame-ancestors en la CSP para evitar marcos invisibles.
Presencia del valor 'nosniff' para bloquear ataques de suplantación de tipo MIME.
Comprobación de fugas de datos en la URL hacia enlaces externos.
Restricción de acceso a hardware y APIs sensibles del navegador.
Detección de cabeceras Server y X-Powered-By que exponen firmas de software a escáneres.
Detección de directivas desaconsejadas como X-XSS-Protection.
Comience por las tres cabeceras inocuas: X-Content-Type-Options, X-Frame-Options y Referrer-Policy. Cada una requiere una sola línea en servidor, son totalmente seguras y pueden activarse conjuntamente hoy mismo.
Elimine las cabeceras desaconsejadas. Desactivar X-XSS-Protection y suprimir las cabeceras que exponen versiones toma escasos minutos.
Active HSTS de forma progresiva. Es un compromiso técnico que los navegadores memorizan. Confirme que todos sus subdominios soportan HTTPS y aumente el valor max-age por etapas antes de fijar un año completo.
Configure la CSP al final, en modo Report-Only. Es la protección más potente pero la única con potencial de bloquear recursos legítimos. Recopile reportes durante unas semanas antes de forzar su cumplimiento.
Recuerde: estas cabeceras no mejoran directamente su posicionamiento orgánico, pero evitan la pérdida fulminante de rankings provocada por infecciones de malware o vulnerabilidades de inyección.
Obliga al navegador a comunicarse con su dominio únicamente mediante HTTPS durante un periodo determinado, cerrando la ventana de vulnerabilidad ante ataques de degradación HTTP.
Strict-Transport-Security: max-age=31536000; includeSubDomainsComience con un max-age corto mientras valida que todos los subdominios funcionan en HTTPS. Una vez configurado un año con includeSubDomains, los navegadores rechazarán cualquier conexión no cifrada.
La protección más potente y la que exige mayor atención. Declara las fuentes autorizadas de scripts, estilos, imágenes y conexiones, mitigando ataques de inyección de código (XSS).
Su baja adopción se debe a que una CSP estricta bloquea scripts en línea. El método seguro consiste en desplegarla primero en modo de auditoría (Report-Only) durante unas semanas antes de forzar su aplicación.
Impide que sus páginas sean incrustadas en un iframe de un sitio web externo, neutralizando ataques de clickjacking.
La directiva frame-ancestors de la CSP la sustituye con mayor flexibilidad, pero enviar ambas no tiene coste y protege navegadores antiguos.
Un valor único, sin efectos secundarios y sin configuración compleja. Impide que los navegadores interpreten un archivo de forma distinta a su tipo MIME declarado, evitando la ejecución de archivos maliciosos como scripts.
Controla cuánta información de la URL de origen se transmite al hacer clic hacia un enlace externo. strict-origin-when-cross-origin es el estándar adecuado para evitar la filtración de datos de sesión o parámetros internos.
Restringe las funciones del dispositivo (cámara, micrófono, geolocalización) que su página puede invocar, acotando el riesgo ante scripts de terceros comprometidos.
X-XSS-Protection es obsoleta y fue retirada de Chrome y Edge por introducir nuevas vulnerabilidades.
Server y X-Powered-By difunden las versiones exactas de su software a los escáneres de vulnerabilidades automatizados. Desactívelas.
No de forma directa como factor de clasificación. Sin embargo, un sitio web comprometido que es marcado por Google como hackeado o distribuidor de malware pierde todo su posicionamiento orgánico de inmediato.
Para portales con áreas de usuario, pasarelas de pago o tratamiento de datos personales, es indispensable. En sitios web puramente informativos, la mayor parte de la protección se obtiene con las otras cinco cabeceras, que se activan en una sola línea.
La CSP puede hacerlo si bloquea scripts necesarios, por lo que se recomienda desplegarla en modo Report-Only primero. El HSTS requiere verificar antes que los subdominios admiten HTTPS. Las restantes son 100 % seguras de activar inmediatamente.
A través del archivo .htaccess en servidores Apache o LiteSpeed (la mayoría de alojamientos como cPanel o Hostinger), mediante un bloque `<IfModule mod_headers.c>` y directivas `Header always set`. En Nginx se configuran con `add_header` dentro del bloque server.
Métricas reales de Core Web Vitals vía Google API, más comprobaciones técnicas en directo sobre su código HTML.
Visualice su página exactamente como la mostrarán Google y las principales redes sociales a partir de su código HTML en vivo.
Extraiga y valide los bloques JSON-LD de cualquier página web para verificar la elegibilidad de sus resultados enriquecidos.
Un equipo. Tres oficinas. Esté donde esté, recibe la respuesta de un especialista sénior, no un guion de ventas.
Una propuesta detallada en un día laborable, en su idioma.
Hable con un especialista
Estambul, Düsseldorf y Dover — normalmente alguna de nuestras sedes está activa
Elija el canal que prefiera. Le responderá una persona — sin colas de tickets ni bots.