En-t?tes HTTP & CORS

Développement

Concepteur et auditeur d'en-t?tes de s?curit? CSP, HSTS et CORS

  • S'exécute dans votre navigateur
  • Rien n'est envoyé sur un serveur
  • Sans inscription

Nivel de seguridad web

Excelente (A+)100%

10 cabeceras de protección activadas

Strict-Transport-Security (HSTS)

Clickjacking y tipos MIME

Cabeceras CORS

Content-Security-Policy (CSP)

Configuración generada

Constructor de Cabeceras HTTP de Seguridad y CORS

Configura visualmente las cabeceras de seguridad que protegen tu web (HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, Content-Security-Policy) y las de CORS, y obtén la configuración lista para Next.js, Nginx, Caddy o Apache.

Cada opción suma a un indicador de nivel de seguridad orientativo (A+/B/C) similar al de securityheaders.com, para que veas el impacto de activar o desactivar cada cabecera.

Todo se genera en tu navegador. No se prueba tu dominio real ni se envía nada a ningún servidor.

Comment ça marche?

  1. Ajusta las cabeceras

    Activa HSTS, CSP, CORS y el resto según tus necesidades.

  2. Elige el servidor

    Next.js, Nginx, Caddy, Apache o formato raw.

  3. Copia o descarga

    Pega el bloque en tu configuración y despliega.

Questions Fréquentes

¿Debo activar HSTS preload?

Solo si estás seguro de servir siempre por HTTPS en el dominio y todos sus subdominios. Salir de la lista preload de los navegadores lleva meses.

¿Por qué mi CSP rompe la página?

Suele faltar una fuente en script-src o style-src. Empieza en modo Content-Security-Policy-Report-Only, revisa los informes y ajusta antes de forzarla.

¿Access-Control-Allow-Origin: * con credenciales?

No es válido. Si permites credenciales, el origen debe ser explícito, no el comodín.

Voir tous les outils