#327 · Herramienta para desarrolladores

Generador de cabecera HSTS

Genera Strict-Transport-Security con max-age, includeSubDomains y preload usando una configuración JSON explícita. El resultado ayuda a evitar errores de sintaxis y muestra si la política elegida se acerca a los requisitos habituales de preload, sin afirmar que el dominio esté inscrito ni que el navegador ya haya recibido la cabecera.

Datos de entrada

Entrada local
Espacio publicitario

Cómo usar esta herramienta para desarrolladores

  1. Pega o escribe política hsts en json en el área de entrada.
  2. Ajusta los valores del ejemplo si necesitas reproducir otro caso.
  3. Pulsa el botón principal o usa Ctrl/Cmd + Enter.
  4. Revisa el resultado, el diagnóstico y las métricas antes de copiar o descargar.

Qué hace esta herramienta para desarrolladores

Construye la cabecera HSTS que indica a navegadores compatibles que deben usar HTTPS durante un periodo determinado.

Valida max-age como entero no negativo y añade includeSubDomains y preload solo cuando están activados.

HSTS solo debe enviarse por HTTPS. Un max-age largo puede dificultar la recuperación si todavía existen subdominios o servicios dependientes de HTTP.

Ejemplo

Entrada: {"maxAge":31536000,"includeSubDomains":true,"preload":false} Salida: Strict-Transport-Security: max-age=31536000; includeSubDomains

Casos de uso

  • Preparar una cabecera HSTS para un servidor web.
  • Comparar políticas entre staging y producción.
  • Revisar una configuración antes de plantear preload.

Consejos para obtener resultados fiables

  • Empieza con un max-age pequeño durante pruebas controladas.
  • Activa includeSubDomains solo si todos los subdominios soportan HTTPS.
  • No añadas preload sin entender sus implicaciones y requisitos.
  • Comprueba redirecciones HTTP→HTTPS y certificados antes de ampliar el tiempo.

Detalles del procesamiento

La salida usa el formato definido por HSTS y conserva un orden estable para facilitar revisión de configuración.

No inspecciona certificados, redirecciones, DNS, cobertura de subdominios ni el estado real en listas de preload.

Preguntas frecuentes

¿Qué valor de max-age se usa normalmente para HSTS?

Depende de la fase de despliegue. Para políticas maduras se usan periodos largos; durante pruebas conviene aumentar el valor de forma gradual.

¿Qué hace includeSubDomains en Strict-Transport-Security?

Extiende la política HSTS a subdominios, por lo que todos ellos deben estar preparados para HTTPS.

¿Añadir preload inscribe automáticamente el dominio?

No. preload es una señal en la cabecera; la inscripción en una lista de preload es un proceso separado.

¿Se debe enviar HSTS también por HTTP?

Los navegadores ignoran HSTS recibido por HTTP; la cabecera debe entregarse mediante una conexión HTTPS válida.

¿Cómo se desactiva HSTS?

Una respuesta HTTPS puede enviar max-age=0, aunque los dominios precargados requieren además gestionar su estado de preload.

Resumen técnico

ElementoTratamiento
EntradaTexto o JSON pegado localmente
ProcesamientoVanilla JavaScript, sin solicitudes externas
SalidaResultado copiable y descargable

Más herramientas de cabeceras HTTP y seguridad

Consulta el hub de cabeceras HTTP y seguridad para trabajar con CORS, cookies, CSP, HSTS, caché y políticas del navegador.