Demos en Vivo: Clickjacking y XSS Cuando Faltan Headers

Seleccione un tipo de ataque a continuación. Use el interruptor para activar o desactivar la protección y vea qué sucede en tiempo real. Estos son comportamientos reales del navegador, no simulaciones.

Demos Interactivos de Ataques a Security Headers

Explora demostraciones interactivas de ataques reales. La mayoría explotan la falta de HTTP security headers: clickjacking, cross-site scripting (XSS), MIME sniffing, fuga de datos de referrer y más. Otros van más allá de los encabezados: suplantación de correo (SPF/DMARC), degradación HTTPS, atributos de cookies y divulgación de versiones, que el escáner califica por separado — importan igual. Selecciona un tipo de ataque a continuación y activa o desactiva la protección correspondiente para verla en acción en tiempo real. Estos son comportamientos reales del navegador, no simulaciones.

Encabezados de Seguridad
Más allá de los encabezados

Encabezado de Seguridad

X-Frame-Options
⚠️ Encabezado DESACTIVADO - Vulnerable ✓ Encabezado ACTIVADO - Protegido

Qué Hace Este Encabezado

X-Frame-Options tells browsers whether your site can be embedded in iframes on other websites. Without it, a bad actor could use the browser's framing behavior to overlay your site with invisible elements under the right conditions. This demo shows how the technique works.

High Risk

Demostración en Vivo

Comportamiento real del navegador - no es una simulación
❌ Sin Protección
✓ Con Protección

🎯 Cómo Funciona Este Ataque

Incidentes del Mundo Real

Incidentes reales donde esta debilidad facilitó la explotación

Estas son vías de ataque reales donde esta debilidad facilitó, aceleró o amplió la explotación. No son prueba de que la falta de un solo encabezado haya causado por sí sola cada brecha.

Ahora Verifique Su Propio Sitio Web

Ha visto cómo funcionan estos ataques. Averigüemos si su sitio es vulnerable.