InicioBlogGuías de VKT Header › Cabeceras sin proxy
EN中文日本語DeutschESFR

Cómo modificar cabeceras HTTP de solicitud sin proxy (2026)

Necesitas cambiar tres cabeceras para una prueba — y montar un proxy MITM completo para eso es una ceremonia que no quieres: instalar y confiar un certificado raíz, un puerto proxy por el que enrutar, un navegador que reconfigurar, y el leve pavor de dejarlo encendido después. En 2026 el propio navegador puede reescribir tus cabeceras de solicitud salientes, en local y en silencio, sin nada en la ruta de red. Aquí tienes el mapa honesto de tus tres opciones — y exactamente cuándo el proxy sigue siendo la respuesta.

El trabajo: qué peticiones llevan qué cabeceras

El trabajo de cabeceras que los desarrolladores hacen cada día viaja sobre peticiones que el navegador ya está haciendo. Tres escenarios concretos:

Una Authorization contra staging. El frontend real apunta a una API de staging que quiere un bearer token. Añades la cabecera, navegas el sitio de verdad y observas los flujos autenticados — sin cambiar código, sin variables de entorno, sin páginas de login falsas.

X-Custom como feature flags. Tu backend cambia el comportamiento según cabeceras de solicitud como X-Feature: new-cart. Lo quieres activo mientras haces clics por el sitio en producción, en una sola pestaña, sin molestar a tu ventana principal ni a la sesión de un compañero.

Comportamiento de Referer y Origin. La protección antihotlinking, las comprobaciones de referer y algunas defensas CSRF ingenuas las leen. Probar cómo reacciona un endpoint a un Referer u Origin distinto significa editar la petición antes de que salga del navegador.

Los tres comparten la misma forma: tráfico de navegación real — cookies, fetches lanzados por JS, cargas de recursos — con unas pocas líneas de cabecera cambiadas en vuelo.

Herramienta 1: Burp / OWASP ZAP (proxies)

El pesado — y a veces la respuesta correcta. Un proxy interceptante ve cada petición y cada respuesta, te deja editar, descartar, repetir y comparar, y es la única opción aquí capaz de reescribir cabeceras de respuesta. El coste también es real: instalar y confiar un certificado CA, enrutar el tráfico del navegador por localhost y aceptar el radio de impacto — mientras el proxy está activo, todo lo que hace el navegador pasa por él, incluido tráfico que no pensabas tocar. La configuración se come minutos antes de la primera prueba útil. Si tu trabajo implica manipular respuestas o flujos estilo repeater, ve a por el proxy, sin debate.

Herramienta 2: curl / Postman

Perfecto para peticiones aisladas: una URL, cabeceras exactas, totalmente repetible. Pésimo para «navegar el sitio real con estas cabeceras»: en el momento en que copias una petición desde el navegador, has dejado la sesión atrás. Cookies, tokens fijados por JavaScript, cadenas de redirección, tráfico de recursos y service workers viven todos fuera del banco de pruebas. curl y Postman siguen siendo las herramientas correctas para el trabajo API-first; simplemente tienen la forma equivocada para navegar-como-prueba.

Herramienta 3: extensión de cabeceras en el navegador (recomendada)

VKT Header edita cabeceras de solicitud dentro del propio Chrome o Edge, usando reglas de sesión declarativeNetRequest de Manifest V3. La clave arquitectónica: nada se interpone entre tú y el servidor. El tráfico sigue fluyendo por el stack de red normal de Chrome — el navegador simplemente estampa tus reglas en la petición saliente. Sin certificado, sin puerto proxy, sin variables de entorno, nada que recordar apagar.

Premium ($9.99 de pago único, para siempre, o $2.99/mes) elimina los límites de perfiles y cabeceras y añade soporte prioritario. Instálalo desde la tienda de Edge Add-ons, o usa el enlace de instalación para Chrome en la página del producto. Límite honesto: solo cabeceras de solicitud — las de respuesta siguen siendo territorio del proxy.

Configuración, alcance, limpieza: las tres opciones comparadas

CriterioBurp / ZAPcurl / PostmanVKT Header
Esfuerzo de configuraciónInstalar certificado + enrutar por proxy; minutosNinguno — pero fuera del navegadorInstalar + un clic
AlcanceTodo el tráfico del navegador mientras esté activoSolo las peticiones que envías desde la herramientaUna pestaña, o pestañas que coincidan por URL
Cabeceras de respuestaSí — interceptación completaNo aplica — no estás navegandoNo — solo cabeceras de solicitud
LimpiezaManual; olvidar es el riesgoNo persiste nadaAutomática — cerrar la pestaña borra cada regla
CosteGratis (tu tiempo es la factura)Planes gratuitos / de pagoGratis 5×5; Premium $9.99 de pago único

Cuándo seguir usando un proxy

Reparto honesto, porque las herramientas existen para apuntarlas a trabajos: si necesitas modificar respuestas — forzar un Cache-Control caducado, neutralizar Set-Cookie, reescribir cabeceras CORS — la extensión no lo hará y un proxy sí. Si necesitas repetir peticiones y comparar, el replay de un flujo cincuenta veces con un byte cambiado, Burp Repeater o ZAP es la casa natural del trabajo. Si haces pentesting profundo — escanear, interceptar, mutar flujos enteros — usa un proxy en condiciones, dentro de un alcance autorizado. El trabajo de la extensión es más estrecho: tus propias cabeceras de solicitud salientes, acotadas a una pestaña, fuera cuando la pestaña se cierra. La estrechez es el punto — es lo que te compra el flujo de trabajo sin ceremonia.

Preguntas frecuentes

¿Puedo modificar cabeceras HTTP sin instalar un proxy?

Sí. Las extensiones Manifest V3 como VKT Header usan declarativeNetRequest: el propio navegador edita las cabeceras de solicitud salientes dentro de su stack de red normal. No hay proxy que configurar, certificado que instalar, y tu tráfico sigue yendo directamente al servidor.

¿Estas cabeceras afectan también a las de respuesta?

No con VKT Header — funciona solo con cabeceras de solicitud. Reescribir lo que el servidor devuelve (Set-Cookie, Cache-Control, CORS) es territorio de interceptación: ese es el trabajo en el que de verdad querrás Burp o ZAP.

¿Mi tráfico pasa por el servidor de alguien?

No. VKT Header es local-first: las reglas y los perfiles se quedan en tu dispositivo, sin subidas, sin cuenta y sin analítica — la extensión solo pide los permisos declarativeNetRequest y storage.

¿Qué pasa con mis reglas al cerrar la pestaña?

Desaparecen, por diseño. VKT Header se construye sobre reglas de sesión de declarativeNetRequest, que se borran al cerrar la pestaña o reiniciar el navegador — así que una cabecera de prueba nunca puede seguir activada en silencio la semana que viene.

¿Hay límite en el plan gratuito?

El nivel gratuito cubre 5 perfiles con 5 cabeceras cada uno, incluida coincidencia por URL, aislamiento por pestaña e importación/exportación. Premium quita los límites por $9.99 de pago único, para siempre — o $2.99/mes si lo prefieres — y añade soporte prioritario.

Nuestra opinión: el proxy intercepta la conversación entera; una extensión de cabeceras solo estampa tus líneas salientes mientras navegas con normalidad. Para la prueba de tres cabeceras que empezó este artículo, VKT Header es la respuesta sin ceremonia: acotada a la pestaña, por URL, de autodesaparición, gratis para empezar — y cuando el trabajo crezca a respuestas y replay, sabrás exactamente qué herramienta encender.

Más herramientas VKT en el catálogo de extensiones, o escríbenos a [email protected].

Seguir leyendo

ModHeader vs VKT Header: ¿qué modificador de cabeceras HTTP encaja en 2026?
Cambiar el User Agent en Chrome (2026): DevTools vs. extensión