Auditoría SEO y Velocidad Web
Métricas reales de Core Web Vitals vía Google API, mais comprobaciones técnicas en directo sobre seu código HTML.
La versión en inglés está activa. Las demás se traducen y publican progresivamente.
Ningún idioma coincide com seu búsqueda.
Seguridad Web
Las cabeceras de seguridad representan o blindaje técnico mais rentable — umas poucas líneas de configuración en servidor que bloquean familias enteras de ciberataques. La mayoría de sitios no transmiten ninguna. Esta ferramenta evalúa seu respuesta en vivo.
Leyendo cabeceras HTTP de respuesta…
Cabeceras de seguridad en
Las cabeceras reportadas se extraen directamente de a respuesta HTTP real devuelta por seu servidor. La calificación sigue os estándares de seguridad de OWASP. Una cabecera ausente se reporta como faltante; um valor permisivo se califica como débil com a explicación técnica de seu riesgo.
La guía detrás de esta ferramenta Cabeçalhos de segurança HTTP: Guia definitivo Configuração de HSTS, CSP, X-Frame-Options e Permissions-Policy. Proteja a sua aplicação web contra XSS, clickjacking e vazamento de dados. Leer a guía · 2 min de leitura →Ocho directivas extraídas de a respuesta HTTP real y evaluadas segundo as directrices de seguridad de OWASP.
Verificación de forzado HTTPS, duración max-age e inclusión de subdominios.
Presencia, modo activo o Report-Only, y detección de directivas permisivas como 'unsafe-inline'.
Presencia de X-Frame-Options o frame-ancestors en a CSP para evitar marcos invisibles.
Presencia do valor 'nosniff' para bloquear ataques de suplantación de tipo MIME.
Comprobación de fugas de datos en a URL em direção a enlaces externos.
Restricción de acceso a hardware y APIs sensibles do navegador.
Detección de cabeceras Server y X-Powered-By que exponen firmas de software a escáneres.
Detección de directivas desaconsejadas como X-XSS-Protection.
Comience por as tres cabeceras inocuas: X-Content-Type-Options, X-Frame-Options y Referrer-Policy. Cada uma requiere uma sola línea en servidor, são totalmente seguras y podem activarse conjuntamente hoy mesmo.
Elimine as cabeceras desaconsejadas. Desactivar X-XSS-Protection y suprimir as cabeceras que exponen versiones toma escasos minutos.
Active HSTS de forma progresiva. Es um compromiso técnico que os navegadores memorizan. Confirme que todos seus subdominios soportan HTTPS y aumente o valor max-age por etapas antes de fijar um ano completo.
Configure a CSP ao final, en modo Report-Only. Es a protección mais potente mas a única com potencial de bloquear recursos legítimos. Recopile reportes durante umas semanas antes de forzar seu cumplimiento.
Recuerde: estas cabeceras no mejoran directamente seu posicionamiento orgánico, mas evitan a pérdida fulminante de rankings provocada por infecciones de malware o vulnerabilidades de inyección.
Instrui o browser a comunicar com o domínio exclusivamente através de HTTPS durante um período definido, eliminando o risco de interceção no primeiro acesso.
Strict-Transport-Security: max-age=31536000; includeSubDomainsComece com um valor de max-age reduzido enquanto confirma que todos os subdomínios suportam HTTPS. Uma vez definido um ano com includeSubDomains, os browsers recusarão qualquer tráfego HTTP simples.
O cabeçalho mais potente e eficaz. Especifica quais as origens autorizadas para carregar scripts, estilos, imagens e conexões, neutralizando a maioria dos ataques XSS.
Muitos websites evitam a sua implementação inicial porque uma política rigorosa pode bloquear scripts inline. A prática recomendada é implementar primeiro em modo report-only, recolher violações durante algumas semanas e só depois aplicar o bloqueio.
Impede que as suas páginas sejam incorporadas em iframes de outros sites, protegendo os utilizadores contra ataques de clickjacking.
A diretiva frame-ancestors no CSP substitui esta tag, mas manter ambas assegura compatibilidade com browsers legados.
Valor único sem desvantagens. Impede que os navegadores tentem adivinhar o tipo MIME de um ficheiro quando a declaração do servidor parece incorreta, evitando que uploads maliciosos sejam executados como código.
Controla que volume de informação da URL é enviado quando um visitante clica num link externo. strict-origin-when-cross-origin é a configuração padrão recomendada.
Restringe o acesso da página a recursos de hardware como câmara, microfone e geolocalização, limitando potenciais danos de scripts externos comprometidos.
X-XSS-Protection está obsoleto e foi descontinuado no Chrome e Edge por introduzir novas vulnerabilidades.
Server e X-Powered-By divulgam as versões exatas do seu software a atacantes. Remova-os da configuração do servidor.
No de forma directa como factor de clasificación. No entanto, um website comprometido que é marcado por Google como hackeado o distribuidor de malware pierde todo seu posicionamiento orgánico de inmediato.
Para portales com áreas de utilizador, pasarelas de pago o tratamiento de datos personales, é indispensable. En websites puramente informativos, a mayor parte de a protección se obtiene com as outras cinco cabeceras, que se activan en uma sola línea.
La CSP pode hacerlo si bloquea scripts necesarios, por lo que se recomienda desplegarla en modo Report-Only primeiro. El HSTS requiere verificar antes que os subdominios admiten HTTPS. Las restantes são 100 % seguras de activar inmediatamente.
A través do archivo .htaccess en servidores Apache o LiteSpeed (a mayoría de alojamientos como cPanel o Hostinger), mediante um bloque `<IfModule mod_headers.c>` y directivas `Header always set`. En Nginx se configuran com `add_header` dentro do bloque server.
Métricas reales de Core Web Vitals vía Google API, mais comprobaciones técnicas en directo sobre seu código HTML.
Visualice seu página exactamente como a mostrarán Google y as principales redes sociales a partir de seu código HTML en vivo.
Extraiga y valide os bloques JSON-LD de cualquier website para verificar a elegibilidad de seus resultados enriquecidos.
Uma equipa. Três escritórios. Onde quer que esteja, recebe a resposta de um especialista sénior — não um guião de vendas.
Una proposta detallada en um dia laborable, en seu idioma.
Hable com um especialista
Istambul, Düsseldorf y Dover — normalmente alguna de nossas sedes está activa
Elija o canal que prefiera. Le responderá uma persona — sem colas de tickets ni bots.