#328 · Herramienta para desarrolladores

Comprobador de elegibilidad HSTS Preload

Evalúa una cabecera Strict-Transport-Security frente a criterios estáticos habituales para optar a HSTS preload: max-age de al menos un año, includeSubDomains y preload. También acepta una línea Host para documentar el dominio analizado. El resultado separa lo que puede verificarse desde el texto de lo que requiere comprobar HTTPS, redirecciones y cobertura real del dominio.

Datos de entrada

Entrada local
Espacio publicitario

Cómo usar esta herramienta para desarrolladores

  1. Pega o escribe host y cabecera hsts en el área de entrada.
  2. Ajusta los valores del ejemplo si necesitas reproducir otro caso.
  3. Pulsa el botón principal o usa Ctrl/Cmd + Enter.
  4. Revisa el resultado, el diagnóstico y las métricas antes de copiar o descargar.

Qué hace esta herramienta para desarrolladores

Realiza una precomprobación local de la cabecera. No consulta listas de preload ni valida el dominio en Internet.

Extrae max-age, includeSubDomains y preload; compara max-age con 31.536.000 segundos y enumera criterios verificables y externos.

La elegibilidad real exige condiciones de red y del dominio que no pueden deducirse de una cabecera pegada.

Ejemplo

Entrada: Host: example.com Strict-Transport-Security: max-age=31536000; includeSubDomains; preload Salida: CUMPLE max-age ≥ 31536000 CUMPLE includeSubDomains CUMPLE preload PENDIENTE verificar HTTPS y redirecciones

Casos de uso

  • Preparar una revisión antes de solicitar preload.
  • Detectar una cabecera incompleta en configuración de servidor.
  • Documentar requisitos que todavía deben validarse externamente.

Consejos para obtener resultados fiables

  • Verifica HTTPS válido en el dominio raíz y subdominios relevantes.
  • Confirma que HTTP redirige correctamente a HTTPS.
  • No supongas elegibilidad solo porque la cabecera contiene preload.
  • Revisa los requisitos vigentes del servicio de preload antes de enviar una solicitud.

Detalles del procesamiento

La herramienta solo considera criterios que se pueden inferir del valor HSTS pegado y marca explícitamente las comprobaciones externas.

No consulta hstspreload.org, no comprueba DNS, certificados, redirecciones ni si el dominio ya figura en la lista.

Preguntas frecuentes

¿Basta con añadir preload a la cabecera HSTS para ser elegible?

No. También se requieren otras condiciones, incluidas directivas concretas y requisitos del dominio que deben verificarse externamente.

¿Qué max-age necesita HSTS preload?

Un criterio habitual es al menos 31.536.000 segundos, equivalente a un año.

¿includeSubDomains es obligatorio para preload?

Forma parte de los criterios habituales de preload porque la política debe cubrir los subdominios.

¿Este comprobador puede decir si mi dominio ya está precargado?

No. No realiza consultas externas; solo analiza la cabecera y enumera comprobaciones pendientes.

¿Por qué hay que revisar las redirecciones HTTP a HTTPS?

El proceso de preload exige que el dominio sea accesible de forma segura y que el tráfico HTTP se dirija correctamente a HTTPS según los requisitos vigentes.

Resumen técnico

ElementoTratamiento
EntradaTexto o JSON pegado localmente
ProcesamientoVanilla JavaScript, sin solicitudes externas
SalidaResultado copiable y descargable

Más herramientas de cabeceras HTTP y seguridad

Consulta el hub de cabeceras HTTP y seguridad para trabajar con CORS, cookies, CSP, HSTS, caché y políticas del navegador.