Abrir un archivo HAR
Elige un archivo .har exportado desde las DevTools de tu navegador. Se lee en tu dispositivo.
Inspecciona archivos HAR en tu navegador
Un archivo .har (HTTP Archive) es la captura de red que exportan las DevTools de tu navegador: cada solicitud y respuesta, con cabeceras, tiempos, cookies y cuerpos. Esta herramienta lo abre y muestra una lista de solicitudes con desplazamiento, un desglose de tiempos por solicitud, y el detalle completo de cabeceras/cuerpo de lo que hagas clic.
Una captura HAR es también uno de los archivos más sensibles que puede generar un navegador: puede contener cookies de sesión activas, tokens Bearer y claves de API, tal como se enviaron. Esto no es hipotético: en la brecha de 2023 en el sistema de soporte de Okta, un atacante usó un token de sesión capturado dentro de un archivo HAR que un cliente había subido a un caso de soporte. Al cargar el archivo, esta herramienta revisa cabeceras, parámetros de consulta y cookies en busca de valores con forma de secreto habitual, y marca las solicitudes que los contienen, para que veas qué vas a compartir antes de compartirlo.
Por qué tu archivo no sale de tu dispositivo
Aquí la privacidad es estructural, no una promesa. No hay un paso de subida porque no hay ningún servidor al que enviar el archivo — algo que aquí importa más que en la mayoría de herramientas, porque un archivo HAR puede llevar los mismos tokens de sesión que buscaría un atacante:
- El archivo se lee y se analiza por completo en tu navegador.
- La página se sirve como archivos estáticos y no envía ninguna petición con tus datos.
- El código es abierto y cualquiera puede leerlo (MIT).
- Funciona sin conexión, algo que solo es posible porque nada sale del dispositivo.
Si quieres comprobarlo tú mismo, abre el panel de Red de tu navegador mientras abres un archivo: ninguna petición lleva su contenido. Leer el código fuente.
Cómo se usa
-
Abre un archivo
Haz clic para elegir un archivo .har exportado desde las DevTools de tu navegador (panel de Red → Exportar HAR), o suéltalo en cualquier parte de la página. El archivo se lee localmente.
-
Revisa la lista de solicitudes
Método, URL, estado, tipo, tamaño y tiempo de cada solicitud, con una pequeña barra de cronología por fila. Un icono de aviso marca cualquier solicitud cuyas cabeceras, parámetros de consulta o cookies parezcan contener un token o un secreto.
-
Abre una solicitud para ver el detalle
Consulta las cabeceras completas de solicitud/respuesta, los parámetros de consulta, las cookies y los cuerpos formateados. Los valores marcados se resaltan en su sitio, nunca se ocultan, así que ves exactamente qué se envió.
Preguntas frecuentes
¿Se sube mi archivo HAR a algún sitio?
No. El archivo se lee y se analiza por completo en tu navegador. No hay ningún componente de servidor, así que su contenido —incluido cualquier dato sensible que lleve— no tiene forma de salir del dispositivo. El código es abierto y puedes confirmarlo en el panel de Red de tu navegador.
¿Qué significa el icono de aviso?
Significa que las cabeceras, los parámetros de consulta o las cookies de esa solicitud contienen un valor con la forma de un secreto habitual: un token Authorization: Bearer, un JWT (empieza por eyJ, tres segmentos separados por puntos), una clave de acceso de AWS (AKIA...), un token de GitHub (ghp_/gho_...), una clave de API con prefijo sk-, un parámetro de consulta llamado api_key/access_token/token, o simplemente la presencia de una cabecera Cookie/Set-Cookie.
¿Oculta o censura los valores marcados?
No, a propósito. El objetivo es la visibilidad local: ver qué contiene tu propia captura antes de decidir si la compartes con alguien. Los valores marcados se resaltan en la vista de detalle, no se enmascaran.
¿También revisa los cuerpos de solicitud y respuesta?
En esta versión, no. La detección se limita a los valores de las cabeceras, los valores de los parámetros de consulta y los valores de las cookies. Los cuerpos también pueden contener secretos, pero revisarlos es un problema más grande que se deja para una versión futura.
¿Puede quitar los tokens y exportar un HAR limpio?
No: esto es un visor, y limpiar o censurar archivos HAR a propósito es un trabajo distinto, con sus propias implicaciones. Si necesitas eso, Cloudflare publica un sanitizador de HAR de código abierto, del lado del cliente, creado específicamente para esa tarea.
¿Qué muestra la barra de cronología?
Las fases blocked/DNS/connect/send/wait/receive de cada solicitud (de los timings del HAR), dibujadas como una barra apilada y medidas contra la duración total de la captura: una solicitud que ocupó una gran parte de la sesión muestra una barra larga, y una rápida muestra una barra corta.
¿Funciona sin conexión?
Sí. Es una PWA. Tras la primera visita queda guardada en la caché, de modo que se abre sin conexión a la red. También puedes instalarla en tu pantalla de inicio.