Saltar al contenido

Analizador de encabezados HTTP

Analiza un bloque pegado de encabezados HTTP crudos de solicitud o respuesta en pares legibles nombre/valor.

Entrada
Salida

Analizador de encabezados HTTP

Pega un bloque de encabezados HTTP crudos — copiados desde las herramientas de desarrollador del navegador, curl -i, registros de proxy o documentación de API — y esta herramienta los divide en la primera línea (método de solicitud y destino, o código de estado de respuesta) más cada encabezado como un par nombre/valor limpio. Ahorra el trabajo manual de examinar una pared de líneas "Nombre: valor" para encontrar el encabezado que realmente te importa.

Activa "Expandir encabezados compuestos" para dividir encabezados con múltiples directivas como Cache-Control y Content-Security-Policy en una fila por directiva, para que "no-cache, no-store, must-revalidate" se convierta en tres entradas separadas y fáciles de escanear en lugar de una larga cadena que debas analizar manualmente. "Normalizar mayúsculas de nombres de encabezados" reescribe nombres a su forma convencional (content-type se convierte en Content-Type) independientemente de cómo los envió la fuente, ya que los nombres de encabezados HTTP no distinguen mayúsculas en la red pero son inconsistentes en la práctica. Ordena la lista alfabéticamente para encontrar rápidamente un encabezado específico en una respuesta larga, y cambia entre una tabla de texto alineada y JSON cuando necesites pegar el resultado en un script en lugar de leerlo a ojo.

Activa "Advertir sobre encabezados de seguridad faltantes" para verificar los encabezados analizados contra seis recomendados comúnmente — Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy y Permissions-Policy — y enumera los que faltan. Es una comprobación rápida de cordura al depurar un despliegue, no un sustituto de una auditoría de seguridad completa.

Todo se ejecuta localmente en tu navegador: los encabezados que pegas, que pueden incluir cookies, tokens o nombres de host internos, nunca se cargan en ningún lugar. El análisis maneja tanto terminaciones de línea de Windows (CRLF) como Unix (LF), tolera las antiguas líneas de continuación plegadas y se detiene en la primera línea en blanco — exactamente donde la especificación HTTP dice que comienza el cuerpo — así que pegar una respuesta completa con su cuerpo adjunto es seguro.

Preguntas frecuentes

¿Funciona tanto con solicitudes como con respuestas?
Sí. Reconoce automáticamente una línea de solicitud (método, destino, versión HTTP) o una línea de estado (versión HTTP, código de estado, frase de razón), y recurre al análisis de líneas de encabezado simples si no hay ninguna presente.
¿Qué es exactamente "Expandir encabezados compuestos"?
Encabezados cuyo valor es realmente una lista de directivas: Cache-Control y Permissions-Policy en comas, y Content-Security-Policy y Strict-Transport-Security en puntos y coma. Cada directiva se convierte en su propia fila bajo el mismo nombre de encabezado.
¿Qué encabezados de seguridad verifica?
Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy y Permissions-Policy — seis encabezados de respuesta comúnmente recomendados. Solo reporta cuáles están ausentes; no valida el valor de ningún encabezado que esté presente.
¿Qué pasa con el cuerpo si pego una respuesta completa?
Nada — se ignora. El análisis se detiene en la primera línea en blanco, que es donde terminan los encabezados HTTP y comienza el cuerpo, así que pegar una captura completa de curl -i o dev-tools es seguro.
¿Se cargan mis datos de encabezado pegados en algún lugar?
No. El análisis se ejecuta completamente en tu navegador — los encabezados, incluyendo cualquier cookie o token que contengan, nunca abandonan tu dispositivo.