No puedes corregir lo que no puedes ver.
Si la caché de tu sitio está rota o faltan cabeceras de seguridad, Google no te lo va a decir.
El Comprobador de cabeceras HTTP es una herramienta gratis en el navegador que te muestra las cabeceras HTTP en crudo de la respuesta de cualquier URL. Ves exactamente lo que devuelven servidores y CDN: sin relleno y sin suposiciones.
Esto importa porque Googlebot lee estas cabeceras cada vez que rastrea. Si te las saltas, rastreas a ciegas. El problema real es que la mayoría de los SEOs nunca revisa cabeceras: asumen que todo está bien hasta que cae el tráfico.
Por qué importa para el SEO
Si faltan cabeceras de caché, Googlebot vuelve a descargar páginas sin necesidad. Eso frena tu crawl budget. Google vuelve a rastrear la mayoría de los sitios cada 3-7 días: si tus cabeceras obligan a descargas completas cada vez, estás desperdiciando esa ventana.
¿Sin HSTS o sin cabeceras CSP? Tu sitio queda más expuesto a ataques. Google no rankea bien los sitios hackeados. Esto es lo que pasa de verdad: una brecha de seguridad lleva a advertencias de malware, y los rankings desaparecen de un día para otro.
La mayoría no ve que las redirecciones fugan equity cuando las cabeceras fallan. Un 301 sin una cabecera Location correcta encadena mal. Eso mata el link juice. Pierdes el control de hacia dónde fluyen el tráfico y la autoridad.
Cómo usarlo
- Entra a https://scrawl.tools/tools/http-header-checker (no hace falta login)
- Escribe cualquier URL: homepage, post del blog, página de producto, lo que sea
- Dale a «Comprobar» y lee la salida de cabeceras en crudo en segundos
Es gratis. Corre en tu navegador. No necesitas una cuenta.
Qué te dicen los resultados
Vas a ver códigos de estado como 200, 301 o 404: eso es si la página existe o hacia dónde redirige. Revisa la cabecera Server para confirmar que estás en el host correcto. Si corres WordPress en Cloudflare, pero Server dice solo Apache, algo no cuadra.
Busca Cache-Control. Valores como «max-age=3600» significan que la página está en caché una hora. Si falta o está en «no-cache», cada visita dispara un hit completo al servidor. Eso es lento para usuarios y para Googlebot.
Revisa Content-Type: debería ser «text/html» para páginas y «application/json» para APIs. ¿Tipo incorrecto? Google quizá no renderice la página en absoluto. La cabecera Vary debería incluir «User-Agent» si sirves contenido distinto a móvil. Si te la saltas, se rompe la indexación móvil.
¿Cabeceras de seguridad como Strict-Transport-Security (HSTS), X-Content-Type-Options y Content-Security-Policy? Si no están o están mal configuradas, tu sitio queda abierto a exploits. Google penaliza sitios inseguros en los SERP.
3 errores que comete la mayoría
- Revisan solo la homepage. Eso no sirve. Tienes que probar páginas clave —producto, blog, categoría— porque las cabeceras suelen ser inconsistentes entre plantillas. Una sola regla de caché rota en los posts del blog puede hundir la eficiencia de rastreo.
- Ignoran las redirecciones 301. Un 301 correcto debe devolver una cabecera Location. Si no la devuelve, no es una redirección completa: es una trampa. Ves un 301 pero ningún destino. Eso confunde a Googlebot. Prueba las redirecciones con esta herramienta o con el Comprobador de cadenas de redirección.
- Asumen que el hosting compartido maneja bien las cabeceras. No lo hace. La mayoría de los hosts de gama baja bloquean ediciones de cabeceras personalizadas o pisan tus reglas de .htaccess. Crees que configuraste cabeceras de caché, pero el servidor las ignora. Esto es lo que pasa de verdad: pierdes horas optimizando imágenes y código mientras las cabeceras vuelven a descargar toda la página cada vez.
No puedes confiar en que los plugins del CMS pongan bien las cabeceras. Los plugins de caché de WordPress a menudo configuran mal Cache-Control u olvidan Vary. Prueba después de cada actualización.
Cierre
Necesitas saber qué envía de verdad tu servidor.
Revisa tus cabeceras ahora: es gratis, sin login. Comprobador de cabeceras HTTP
Cómo usarlo, paso a paso
- Abre la herramienta. Entra a https://scrawl.tools/tools/http-header-checker en cualquier navegador moderno. Nada que instalar, ninguna cuenta.
- Escribe tu URL. Pega la URL completa de la página en el campo. Incluye el protocolo (https:// o http://). Prueba una página concreta, no solo la raíz del dominio: las cabeceras cambian según la plantilla y el tipo de página.
- Haz clic en «Comprobar». La herramienta envía una petición HEAD a tu servidor y muestra las cabeceras en crudo de la respuesta en segundos.
- Revisa la línea de estado. La primera línea muestra tu código de estado HTTP (200 = OK, 301 = redirección, 404 = no encontrada). Un 200 está sano. Cualquier otra cosa señala un problema que tienes que investigar.
- Busca las cabeceras críticas. Mira primero Cache-Control, Content-Type y Server. Esas tres te dicen si la página está en caché, cómo debería interpretarla Google y qué la está sirviendo de verdad.
- Revisa las cabeceras de seguridad. Baja y verifica que estén Strict-Transport-Security, X-Content-Type-Options y Content-Security-Policy. Si faltan, márcalas para tu desarrollador o tu proveedor de hosting.
- Prueba varias páginas. Corre el comprobador en tu homepage, un post del blog, una página de producto y una página de categoría. Las inconsistencias entre plantillas suelen revelar problemas de configuración.
- Compara contra lo que esperabas. Si configuraste una duración de caché en tu CMS, la cabecera Cache-Control debería reflejarla. Si no lo hace, tus ajustes no se están aplicando bien.
Errores comunes a vigilar
- Revisar solo después de que cae el tráfico. Para entonces el daño ya está hecho. Corre checks de cabeceras cada trimestre o después de cualquier cambio de servidor o CDN, no cuando notas un problema.
- Olvidar probar en URLs en vivo. Probar en localhost o en un dominio de staging muestra tus cabeceras de desarrollo, no las de producción. Revisa siempre el sitio en vivo, donde rastrea Googlebot.
- Leer mal la cabecera Server. Si esperas «Cloudflare» pero ves «Apache/2.4.41», tu CDN o proxy quizá no está bien configurado, y no estás recibiendo la seguridad y la caché por las que pagaste.
- Ignorar la cabecera Vary. Si falta «Vary: User-Agent» en sitios responsive para móvil, Google indexa la versión de escritorio tanto para búsqueda de escritorio como de móvil, y hunde los rankings móviles.
- Configurar cabeceras sin verificar que funcionan. Agregas una regla de caché a tu .htaccess, pero el hosting compartido la elimina. Vuelve a correr el comprobador después de cada cambio para confirmar que sí se aplicó.
Problemas frecuentes y preguntas
¿Por qué mi cabecera Cache-Control dice «no-cache» si la configuré para cachear?
Es probable que tu CMS o un plugin de caché esté pisando tus ajustes, o que el firewall de tu hosting esté eliminando la directiva. Revisa los ajustes del CMS (plugins de WordPress, archivos de configuración del servidor y reglas de .htaccess, en ese orden de prioridad). Vuelve a correr el comprobador después de ajustar cada uno para ver cuál gana.
¿Qué hago si veo una redirección 301 pero no hay cabecera Location?
Eso indica una redirección rota. Tu servidor devuelve el código de estado, pero no le dice al cliente a dónde ir. Contacta a tu proveedor de hosting o a tu desarrollador: la regla de redirección en tu .htaccess, en la config del servidor web o en el CMS está mal formada. Prueba la URL directo en tu navegador para confirmar que sí carga una página, y luego corrige la sintaxis de la redirección.
¿Puedo usar esta herramienta para revisar cabeceras en páginas protegidas con contraseña?
No. La herramienta envía una petición HEAD sin autenticación. Si una página pide login, vas a obtener un estado 401 o 403 en lugar de las cabeceras reales de la página. Para páginas autenticadas, pídele a tu desarrollador que corra el check del lado del servidor, o desactiva temporalmente la autenticación en una copia de staging para probar las cabeceras.
Relacionado en Scrawl: abre la herramienta gratis correspondiente, Sobre Scrawl y más guías de SEO. Usa estas páginas juntas cuando quieras la guía y una revisión en vivo de tus propias URLs.