# 'humble' (Analizador de cabeceras HTTP)
# https://github.com/rfc-st/humble/
#
# Licencia MIT
#
# Copyright (c) 2020-2024 Rafa 'Bluesman' Faura (rafael.fcucalon@gmail.com)
#
# Por la presente se concede permiso, libre de cargos, a cualquier persona que
# obtenga una copia de este software y de los archivos de documentación
# asociados (el "Software"), a utilizar el Software sin restricción,
# incluyendo sin limitación los derechos a usar, copiar, modificar, fusionar,
# publicar, distribuir, sublicenciar, y/o vender copias del Software, y a
# permitir a las personas a las que se les proporcione el Software a hacer lo
# mismo, sujeto a las siguientes condiciones:

# El aviso de copyright anterior y este aviso de permiso se incluirán en todas
# las copias o partes sustanciales del Software.

# EL SOFTWARE SE PROPORCIONA "COMO ESTÁ", SIN GARANTÍA DE NINGÚN TIPO, EXPRESA O
# IMPLÍCITA, INCLUYENDO PERO NO LIMITADO A GARANTÍAS DE COMERCIALIZACIÓN,
# IDONEIDAD PARA UN PROPÓSITO PARTICULAR E INCUMPLIMIENTO. EN NINGÚN CASO LOS
# AUTORES O PROPIETARIOS DE LOS DERECHOS DE AUTOR SERÁN RESPONSABLES DE NINGUNA
# RECLAMACIÓN, DAÑOS U OTRAS RESPONSABILIDADES, YA SEA EN UNA ACCIÓN DE CONTRATO,
# AGRAVIO O CUALQUIER OTRO MOTIVO, DERIVADAS DE, FUERA DE O EN CONEXIÓN CON EL
# SOFTWARE O SU USO U OTRO TIPO DE ACCIONES EN EL SOFTWARE.

[Sobre esta herramienta]

'humble' (https://github.com/rfc-st/humble/) es una herramienta estricta
analizando cabeceras de respuesta HTTP y sus valores, incluyendo las
'Experimentales'. Se basa en gran parte en la información proporcionada por
'MDN Web Docs', https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers.

Y puede que no estés de acuerdo con los resultados tras el análisis; !y eso es
magnífico y necesario :)!: nunca deberías confiar ciegamente en herramientas de
seguridad; siempre debe haber un trabajo posterior para evaluar el riesgo real:
inexistente, potencial o certero en función de la URL, entorno y exposición.

[Notas y comprobaciones asociadas]

Ordenadas de la peor a la mejor:

E:  Sin 'Cabeceras habilitadas' en el análisis.
D:  'Protocolos/Cabeceras obsoletas o inseguras' en el análisis.
C:  'Cabeceras no habilitadas' en el análisis.
B:  'Huella digital por cabeceras' en el análisis.
A:  Sin advertencias en las secciones anteriores.
A+: Sin 'Cabeceras sin valor' en el análisis.

Ficheros fuente de las comprobaciones:

/additional/security.txt    ('Cabeceras habilitadas')
/additional/insecure.txt    ('Protocolos/Cabeceras obsoletas o inseguras')
/additional/missing.txt     ('Cabeceras no habilitadas')
/additional/fingerprint.txt ('Huella digital por cabeceras')

[Mejorando la nota]

Evalúa las advertencias en relación a la exposición de la URL, su criticidad
y la naturaleza de la cabecera HTTP: https://mdn.io/Experimental_deprecated_obsolete.

Usa el parámetro '-s' para excluir cabeceras HTTP del análisis (las exclusiones
se mostrarán en los resultados).

No te obsesiones :): mantén una postura de seguridad constante, lo más segura
posible, documentándola y actualizándola constantemente.
