Pega la solicitud y, si las tienes, sus cabeceras de respuesta. Obtendrás observaciones sobre el texto aportado, sin consultar el endpoint.
Se ejecuta localmente en tu navegadorEl comprobador evalúa únicamente el texto copiado visible y reglas que pueden revisarse localmente. No descubre fallos de autorización, límites de tasa, comportamiento del servidor ni vulnerabilidades de una API activa.
Pega la solicitud HTTP o el comando cURL tal como lo copiaste y, si quieres, las cabeceras de respuesta. La revisión lee ese texto, aplica un conjunto fijo de reglas y enumera lo que conviene mirar dos veces.
Todo se calcula en el navegador. La solicitud nunca se envía, se reproduce ni se analiza, así que es seguro revisar tráfico de producción copiado siempre que no queden credenciales reales en textos compartidos.
Transporte: si el destino es https, http sin cifrar, otro esquema como ftp, o si no hay destino absoluto.
Credenciales: secretos en la query o en cuerpos JSON y de formulario, usuario:contraseña dentro de la URL, autenticación Basic en la cabecera Authorization o mediante un flag -u de cURL, cookies enviadas con -b, y solicitudes a rutas sensibles sin cabecera Authorization ni X-API-Key.
De las cabeceras de respuesta se leen la combinación de origen CORS con credenciales, los atributos Secure, HttpOnly y SameSite de cada Set-Cookie, un Content-Type ausente, una redirección a http y cabeceras que revelan tecnología como Server o X-Powered-By.
También se informa de una solicitud con cuerpo pero sin Content-Type, y un endpoint con aspecto sensible sin Cache-Control aparece como punto a revisar.
Las reglas solo ven el texto copiado. No pueden encontrar fallos de autorización, límites de tasa, comportamiento del servidor ni vulnerabilidades de una API en producción, y un informe limpio no es una garantía de seguridad.
Los valores de flags de cURL como -o, -w, -u y -b se leen como valores del flag, no como la URL, y los comandos con --header=valor o --data=valor se entienden; -I se trata como una solicitud HEAD.