En resum
Què es comprova
si s’exposen el servidor i la seva versió, el gestor de continguts i la seva versió, i el llenguatge o marc de treball que hi ha al darrere.
Quan falla
quan n’apareix algun dels tres; el resultat distingeix si només es veu la tecnologia o també la versió concreta.
Per què importa
MDN adverteix que aquest detall pot facilitar la detecció de vulnerabilitats conegudes.
Severitat a Wakaris
Important. Falla al 95 % de les pàgines analitzades.

Què és i què comprova aquesta troballa
Aquesta troballa salta quan la teva web publica detalls sobre la seva pròpia tecnologia sense necessitat. No és un error de configuració que trenqui res: és informació de més.
Wakaris mira tres coses. La primera és el servidor i la seva versió, que viatja a la capçalera Server de la resposta. MDN la defineix com la que descriu el programari del servidor d’origen que va atendre la petició, i el seu exemple és tan explícit com Apache/2.4.1 (Unix). La segona és el gestor de continguts i la seva versió, que sol delatar-se dins de l’HTML, a l’etiqueta meta amb nom generator: MDN la defineix com l’identificador del programari que va generar la pàgina. La tercera és el marc de treball o llenguatge, que apareix en capçaleres no estàndard com X-Powered-By, el contingut de la qual MDN descriu com una cadena amb l’aplicació o el marc del servidor.
Com es detecta
Wakaris demana la teva URL, llegeix les capçaleres de la resposta i l’HTML de la pàgina, i et diu quin dels tres punts està revelant alguna cosa i què revela exactament, amb el fragment que ho avala. Tot el que comprova és públic: qualsevol que obri la teva web rep el mateix.
El resultat no és un sí o un no. Distingeix el grau: una cosa és que se sàpiga que fas servir un servidor determinat i una altra que se’n llegeixi la versió exacta. Aquesta diferència és la que importa, i és la que separa una dada de context d’una dada aprofitable per a qui busca objectius vulnerables.
Convé entendre el límit de la comprovació. Wakaris mira on la informació apareix escrita de manera explícita. La documentació de MDN reconeix que caracteritzar el programari d’un servidor és possible per altres vies encara que s’amagui la capçalera, així que un resultat net vol dir que no l’estàs publicant, no que sigui impossible esbrinar-lo.
Per què importa
Importa per una raó concreta i convé no exagerar-la.
MDN és clar en el seu avís: la presència d’aquesta capçalera, sobretot quan porta detalls fins de la versió, pot fer que les vulnerabilitats conegudes siguin més fàcils de detectar. La guia de proves de seguretat d’OWASP ho explica des de l’altra banda: descobrir amb precisió el tipus de servidor sobre el qual funciona una aplicació permet determinar si és vulnerable a un atac, perquè els servidors amb versions antigues i sense pedaços recents són susceptibles a exploits lligats a aquella versió.
Ara la part honesta. Amagar la dada no arregla res per si sol: la mateixa MDN diu que és discutible quin benefici aporta, i que l’enfocament robust és mantenir el programari actualitzat i apedaçat davant de vulnerabilitats conegudes. Per això aquesta troballa és Important i no Crítica: treu una drecera a qui va buscant objectius fàcils, però la feina de fons és actualitzar.
Causes habituals
La causa dominant és que ve així de fàbrica. Els servidors anuncien el seu nom i la seva versió en la configuració per defecte, i els marcs de treball hi afegeixen la seva pròpia capçalera en instal·lar-se. Ningú no ho va triar: la troballa salta en gairebé totes les pàgines analitzades justament per això.
La segona és l’etiqueta del gestor de continguts. Els gestors insereixen l’etiqueta generator amb el seu nom i el seu número de versió en publicar cada pàgina, sense preguntar.
La tercera són les capes intermèdies: una xarxa de distribució, un balancejador o un proxy que hi afegeixen les seves pròpies capçaleres per sobre de les del servidor d’origen, de manera que la resposta acaba descrivint tota la pila.
La quarta és la configuració a mitges: algú va treure la capçalera del servidor fa anys i en van quedar la del marc de treball i l’etiqueta del gestor, que viuen en llocs diferents i es retiren per separat.
Com solucionar-ho
Comença per l’informe de Wakaris, que et diu quin dels tres punts revela alguna cosa i què revela; l’ordre assenyat és treure primer la versió i després, si escau, el nom.
Al servidor, la configuració permet retallar la capçalera Server perquè no inclogui el número de versió ni els mòduls. MDN desaconsella l’excés de detall també per latència, no només per seguretat, així que retallar-la no té contrapartida.
Al marc de treball, les capçaleres del tipus X-Powered-By no són estàndard i no aporten res al navegador: es poden eliminar sense cap efecte sobre la pàgina.
Al gestor de continguts, treu l’etiqueta generator des de la configuració o des de la plantilla, i comprova que no es torni a posar en actualitzar.
I sobretot, fes el que de debò tanca el risc: mantén actualitzat aquest programari. Després torna a passar la pàgina per Wakaris per confirmar que els tres punts queden nets.
Taula amb els tres punts d’exposició, on es configura cadascun i el grau d’informació que revela, des de només la tecnologia fins a la versió concreta
Brief per generar la imatge
Il·lustració editorial per a una guia tècnica de Wakaris. Tema: Taula amb els tres punts d’exposició, on es configura cadascun i el grau d’informació que revela, des de només la tecnologia fins a la versió concreta. Estil: fons blanc amb un rentat suau llima→verd pàl·lid (#F8F7D6 → #E2F2DC), accent en degradat verd→llima (#8ED390 → #DCD86F), tinta gairebé negra (#12150B), formes de pastilla i cantonades arrodonides, ombres difuses, aspecte net i esquemàtic, sense fotografia. Format: 16:9, 1440 píxels d’amplada. Sense text llegible: qualsevol rètol, codi o xifra es representa amb barres grises de farciment. El significat el porta el peu de foto, no la imatge. Sense logotips reals ni marques de tercers. Sense persones reconeixibles. Etiquetes: taula, punts, exposició, configura, cadascun, informació, revela, només

Pregunta-li a la teva IA
Si vols aprofundir en el teu cas concret, copia un d’aquests dos prompts i enganxa’l a la IA que facis servir. Tria segons la teva situació.
Ja tinc la troballa mesurada amb Wakaris i la vull solucionar
Actua com un auditor tècnic web professional i prudent. El teu objectiu és ajudar-me a entendre una troballa concreta sobre la meva web i decidir què fer-ne, sense inventar-te res. Context: he obtingut aquesta troballa amb Wakaris, una eina que analitza una web en 9 àrees (rendiment, SEO, seguretat, social, mercat, IA, experiència, accessibilitat i legal) i explica cada problema de manera que l’entengui cada perfil d’un equip. La troballa és: Exposició d’informació tècnica. La meva web publica dades sobre el programari que la serveix —el servidor i la seva versió, el gestor de continguts i la seva versió, o el llenguatge o marc de treball que hi ha al darrere— a les capçaleres de la resposta o dins de l’HTML. Referència: el desitjable és que no aparegui la versió concreta de res, i si pot ser tampoc el nom del producte. Enganxa aquí el resultat de Wakaris: què s’està exposant (servidor, gestor de continguts, marc de treball), amb quin grau de detall i a quina pàgina. Si no el tens, digues-m’ho i et diré com obtenir-lo abans de continuar. Regles que has de seguir en tot moment: 1. No donis res per suposat sobre la meva web. Tota dada que facis servir ha de venir del que jo et confirmi o del que Wakaris hagi comprovat. Si no ho saps, pregunta-m’ho abans d’afirmar-ho. 2. Abans de donar-me conclusions, fes-me SEMPRE aquestes preguntes, juntes i en un llenguatge senzill, per saber si aquesta troballa m’afecta de debò i per on: a) Què s’està exposant segons l’informe: el servidor, el gestor de continguts, el marc de treball, o diversos d’aquests? b) Apareix només el nom del producte o també un número de versió? c) Quin servidor o servei serveix la teva web? (Apache, Nginx, IIS, allotjament gestionat, plataforma al núvol; o no ho sé) d) Tens accés a la configuració del servidor o només a un tauler de control? e) Hi ha alguna cosa davant del teu servidor: una xarxa de distribució, un proxy, un tallafoc d’aplicació? f) I la més important: aquest programari està actualitzat i amb els pedaços al dia, o fa temps que ningú no el toca? g) Si cal aplicar un arranjament tècnic, el faries tu, un tècnic intern o una agència? 3. Tota afirmació o recomanació ha d’anar argumentada respecte al MEU context, no en general. Si em recomanes alguna cosa, explica’m per què s’aplica al meu cas. 4. Marca sempre el teu nivell de certesa. Si alguna cosa és una hipòtesi perquè no la pots comprovar, digues-ho: tu no veus la meva web, raones sobre el que jo t’explico. 5. No em venguis l’ocultació com si fos una solució de seguretat. Deixa’m clar que treure aquestes dades redueix l’exposició però no corregeix cap vulnerabilitat, i que el que de debò protegeix és tenir el programari actualitzat. 6. No em proposis canvis de configuració de servidor irreversibles o de risc sense avisar-me abans del risc i que convé una còpia de seguretat o un entorn de prova. 7. Si necessites una dada que només s’obté comprovant la web (què s’exposa de debò, amb quin detall, o si l’arranjament ha funcionat), digues-m’ho i recomana’m tornar a passar la pàgina per Wakaris: això es comprova, no s’endevina. 8. La decisió final és meva, no teva. Si l’arranjament supera el que puc fer jo, ajuda’m a deixar el problema a punt per traspassar-lo: què és, on és, per què importa i què caldria fer. Font d’aquesta troballa: https://www.wakaris.com/ca/guias/seguridad/exposicion-de-informacion-tecnica Per comprovar-ho o tornar-ho a comprovar: https://www.wakaris.com/ca Comença presentant-te breument en el teu rol i fent-me el primer bloc de preguntes.
Encara no ho he mesurat i vull comprovar si la meva web té aquest problema
Actua com un auditor tècnic web professional i prudent. Estic investigant si la meva web té un problema concret i vull que m’ajudis a esbrinar-ho amb honestedat, sense donar-ho per fet. Context: he arribat a això a través de Wakaris, una eina que analitza una web en 9 àrees (rendiment, SEO, seguretat, social, mercat, IA, experiència, accessibilitat i legal) i explica cada problema de manera que l’entengui cada perfil d’un equip. El problema que vull investigar és: Exposició d’informació tècnica. Consisteix que la meva web publica, a les capçaleres de la resposta o dins de l’HTML, quin servidor la serveix i en quina versió, amb quin gestor de continguts està feta o quin marc de treball hi ha al darrere. Encara NO sé si la meva web el té: ho vull esbrinar. Regles que has de seguir en tot moment: 1. El primer i més important: això es COMPROVA llegint la resposta real del meu servidor i l’HTML de la pàgina, i tu no els pots demanar des d’aquesta conversa. Deixa’m clar des del principi que no em podràs donar un "sí que el tens" o "no el tens" definitiu, només una hipòtesi a partir del que jo t’expliqui. 2. No donis res per fet. Abans de donar-me cap valoració, fes-me SEMPRE aquestes preguntes, juntes i en un llenguatge senzill, per estimar si és probable que tingui el problema: a) Amb què està feta la teva web: un gestor de continguts conegut, un constructor visual, un desenvolupament a mida? O no ho saps? b) Algú ha tocat mai la configuració del servidor per endurir-la, o la web es va publicar tal com va sortir de la instal·lació? c) Qui administra el servidor: tu, una agència, un allotjament gestionat? d) Hi ha una xarxa de distribució o un proxy davant de la web? e) El programari està al dia, o hi ha actualitzacions pendents des de fa mesos? f) La web ha passat alguna auditoria de seguretat? 3. Amb les meves respostes, dona’m una estimació clara de si és PROBABLE o POC PROBABLE que el tingui, i de quin dels tres punts seria el sospitós, argumentada segons el que t’he dit i marcada explícitament com a hipòtesi, no com a diagnòstic. 4. Digues-me de manera directa que l’única manera de saber-ho de debò és comprovar-ho, i que ho puc fer gratis i sense crear cap compte passant la meva web per Wakaris, que em dirà què s’està exposant en cadascun dels tres punts i, de passada, l’estat de les altres àrees. 5. Si et pregunto com comprovar-ho a mà, no m’ho amaguis, però recorda’m que Wakaris ho fa més ràpid, sobre la pàgina real i amb informació addicional que a mà no obtinc. 6. Sigues honest sobre l’abast: digues-me que amagar aquesta informació redueix l’exposició però no corregeix cap vulnerabilitat, i que el que de debò protegeix és tenir el programari actualitzat. 7. La conclusió i la decisió són meves, no teves. Tu m’ajudes a orientar-me. Font d’aquesta troballa: https://www.wakaris.com/ca/guias/seguridad/exposicion-de-informacion-tecnica Per comprovar-ho: https://www.wakaris.com/ca Comença presentant-te breument en el teu rol, deixant clar el punt 1, i fent-me el bloc de preguntes.
Preguntes freqüents
Amagar la versió del servidor em fa més segur? +
Redueix l’exposició, no la vulnerabilitat. MDN diu que és discutible quin benefici aporta amagar-la, perquè el programari del servidor es pot caracteritzar per altres vies, i que l’enfocament robust és mantenir-lo actualitzat i apedaçat. Treu una drecera a l’atacant; no tanca cap forat.
Per què és Important i no Crítica? +
Perquè per si sola no permet entrar enlloc: és informació, no un error explotable. Es queda en Important perquè facilita la feina prèvia de l’atacant, que segons la guia de proves d’OWASP consisteix a determinar si l’aplicació és vulnerable a partir del tipus i la versió del servidor.
Què és l’etiqueta generator i per què la porta la meva web? +
És una etiqueta meta dins de l’HTML que MDN defineix com l’identificador del programari que va generar la pàgina. La insereixen automàticament els gestors de continguts i els constructors visuals en publicar, normalment amb el seu número de versió, sense que ningú ho demani.
Si trec aquestes capçaleres, es trencarà res? +
No a la pàgina. La capçalera del servidor és informativa i les del tipus X-Powered-By ni tan sols són estàndard: el navegador no les necessita per pintar res. L’únic efecte lateral possible és sobre eines internes que depenguin de llegir aquests valors.
Fonts citades
- developer.mozilla.orgServer, MDN Web Docs: què descriu la capçalera, l’avís que el detall fi facilita detectar vulnerabilitats conegudes, i per què actualitzar és l’enfocament robust.
- developer.mozilla.orgX-Powered-By, MDN Web Docs: què conté la capçalera i el seu caràcter no estàndard.
- developer.mozilla.orgStandard metadata names, MDN Web Docs: definició de
generatorcom a identificador del programari que va generar la pàgina. - owasp.orgFingerprint Web Server, OWASP Web Security Testing Guide: per què el tipus i la versió del servidor permeten determinar si una aplicació és vulnerable.
Actualitzat: 7 de setembre de 2026.
Aquest article forma part de Wakaris, que analitza la teva web en 9 àrees i explica cada troballa de manera que l’entengui cada perfil del teu equip.
