Cómo modificar cabeceras HTTP de solicitud sin proxy (2026)
Necesitas cambiar tres cabeceras para una prueba — y montar un proxy MITM completo para eso es una ceremonia que no quieres: instalar y confiar un certificado raíz, un puerto proxy por el que enrutar, un navegador que reconfigurar, y el leve pavor de dejarlo encendido después. En 2026 el propio navegador puede reescribir tus cabeceras de solicitud salientes, en local y en silencio, sin nada en la ruta de red. Aquí tienes el mapa honesto de tus tres opciones — y exactamente cuándo el proxy sigue siendo la respuesta.
El trabajo: qué peticiones llevan qué cabeceras
El trabajo de cabeceras que los desarrolladores hacen cada día viaja sobre peticiones que el navegador ya está haciendo. Tres escenarios concretos:
Una Authorization contra staging. El frontend real apunta a una API de staging que quiere un bearer token. Añades la cabecera, navegas el sitio de verdad y observas los flujos autenticados — sin cambiar código, sin variables de entorno, sin páginas de login falsas.
X-Custom como feature flags. Tu backend cambia el comportamiento según cabeceras de solicitud como X-Feature: new-cart. Lo quieres activo mientras haces clics por el sitio en producción, en una sola pestaña, sin molestar a tu ventana principal ni a la sesión de un compañero.
Comportamiento de Referer y Origin. La protección antihotlinking, las comprobaciones de referer y algunas defensas CSRF ingenuas las leen. Probar cómo reacciona un endpoint a un Referer u Origin distinto significa editar la petición antes de que salga del navegador.
Los tres comparten la misma forma: tráfico de navegación real — cookies, fetches lanzados por JS, cargas de recursos — con unas pocas líneas de cabecera cambiadas en vuelo.
Herramienta 1: Burp / OWASP ZAP (proxies)
El pesado — y a veces la respuesta correcta. Un proxy interceptante ve cada petición y cada respuesta, te deja editar, descartar, repetir y comparar, y es la única opción aquí capaz de reescribir cabeceras de respuesta. El coste también es real: instalar y confiar un certificado CA, enrutar el tráfico del navegador por localhost y aceptar el radio de impacto — mientras el proxy está activo, todo lo que hace el navegador pasa por él, incluido tráfico que no pensabas tocar. La configuración se come minutos antes de la primera prueba útil. Si tu trabajo implica manipular respuestas o flujos estilo repeater, ve a por el proxy, sin debate.
Herramienta 2: curl / Postman
Perfecto para peticiones aisladas: una URL, cabeceras exactas, totalmente repetible. Pésimo para «navegar el sitio real con estas cabeceras»: en el momento en que copias una petición desde el navegador, has dejado la sesión atrás. Cookies, tokens fijados por JavaScript, cadenas de redirección, tráfico de recursos y service workers viven todos fuera del banco de pruebas. curl y Postman siguen siendo las herramientas correctas para el trabajo API-first; simplemente tienen la forma equivocada para navegar-como-prueba.
Herramienta 3: extensión de cabeceras en el navegador (recomendada)
VKT Header edita cabeceras de solicitud dentro del propio Chrome o Edge, usando reglas de sesión declarativeNetRequest de Manifest V3. La clave arquitectónica: nada se interpone entre tú y el servidor. El tráfico sigue fluyendo por el stack de red normal de Chrome — el navegador simplemente estampa tus reglas en la petición saliente. Sin certificado, sin puerto proxy, sin variables de entorno, nada que recordar apagar.
- Perfiles: guarda un conjunto de cabeceras — «Auth de staging», «Feature flags activadas» — gratis hasta 5 perfiles × 5 cabeceras, con importación/exportación para mover conjuntos entre máquinas.
- Coincidencia por URL: vincula un perfil a URLs concretas para que las cabeceras se adjunten donde toca.
- Aislamiento por pestaña: las reglas se aplican por pestaña, así que tu clave de staging nunca viaja de polizón en las otras once ventanas.
- Limpieza automática: las reglas de sesión desaparecen al cerrar la pestaña o reiniciar el navegador. Un proxy que olvidaste apagar es un incidente; las reglas de sesión no pueden olvidar.
Premium ($9.99 de pago único, para siempre, o $2.99/mes) elimina los límites de perfiles y cabeceras y añade soporte prioritario. Instálalo desde la tienda de Edge Add-ons, o usa el enlace de instalación para Chrome en la página del producto. Límite honesto: solo cabeceras de solicitud — las de respuesta siguen siendo territorio del proxy.
Configuración, alcance, limpieza: las tres opciones comparadas
| Criterio | Burp / ZAP | curl / Postman | VKT Header |
|---|---|---|---|
| Esfuerzo de configuración | Instalar certificado + enrutar por proxy; minutos | Ninguno — pero fuera del navegador | Instalar + un clic |
| Alcance | Todo el tráfico del navegador mientras esté activo | Solo las peticiones que envías desde la herramienta | Una pestaña, o pestañas que coincidan por URL |
| Cabeceras de respuesta | Sí — interceptación completa | No aplica — no estás navegando | No — solo cabeceras de solicitud |
| Limpieza | Manual; olvidar es el riesgo | No persiste nada | Automática — cerrar la pestaña borra cada regla |
| Coste | Gratis (tu tiempo es la factura) | Planes gratuitos / de pago | Gratis 5×5; Premium $9.99 de pago único |
Cuándo seguir usando un proxy
Reparto honesto, porque las herramientas existen para apuntarlas a trabajos: si necesitas modificar respuestas — forzar un Cache-Control caducado, neutralizar Set-Cookie, reescribir cabeceras CORS — la extensión no lo hará y un proxy sí. Si necesitas repetir peticiones y comparar, el replay de un flujo cincuenta veces con un byte cambiado, Burp Repeater o ZAP es la casa natural del trabajo. Si haces pentesting profundo — escanear, interceptar, mutar flujos enteros — usa un proxy en condiciones, dentro de un alcance autorizado. El trabajo de la extensión es más estrecho: tus propias cabeceras de solicitud salientes, acotadas a una pestaña, fuera cuando la pestaña se cierra. La estrechez es el punto — es lo que te compra el flujo de trabajo sin ceremonia.
Preguntas frecuentes
¿Puedo modificar cabeceras HTTP sin instalar un proxy?
Sí. Las extensiones Manifest V3 como VKT Header usan declarativeNetRequest: el propio navegador edita las cabeceras de solicitud salientes dentro de su stack de red normal. No hay proxy que configurar, certificado que instalar, y tu tráfico sigue yendo directamente al servidor.
¿Estas cabeceras afectan también a las de respuesta?
No con VKT Header — funciona solo con cabeceras de solicitud. Reescribir lo que el servidor devuelve (Set-Cookie, Cache-Control, CORS) es territorio de interceptación: ese es el trabajo en el que de verdad querrás Burp o ZAP.
¿Mi tráfico pasa por el servidor de alguien?
No. VKT Header es local-first: las reglas y los perfiles se quedan en tu dispositivo, sin subidas, sin cuenta y sin analítica — la extensión solo pide los permisos declarativeNetRequest y storage.
¿Qué pasa con mis reglas al cerrar la pestaña?
Desaparecen, por diseño. VKT Header se construye sobre reglas de sesión de declarativeNetRequest, que se borran al cerrar la pestaña o reiniciar el navegador — así que una cabecera de prueba nunca puede seguir activada en silencio la semana que viene.
¿Hay límite en el plan gratuito?
El nivel gratuito cubre 5 perfiles con 5 cabeceras cada uno, incluida coincidencia por URL, aislamiento por pestaña e importación/exportación. Premium quita los límites por $9.99 de pago único, para siempre — o $2.99/mes si lo prefieres — y añade soporte prioritario.
Nuestra opinión: el proxy intercepta la conversación entera; una extensión de cabeceras solo estampa tus líneas salientes mientras navegas con normalidad. Para la prueba de tres cabeceras que empezó este artículo, VKT Header es la respuesta sin ceremonia: acotada a la pestaña, por URL, de autodesaparición, gratis para empezar — y cuando el trabajo crezca a respuestas y replay, sabrás exactamente qué herramienta encender.
Más herramientas VKT en el catálogo de extensiones, o escríbenos a [email protected].
