Tienes un endpoint en staging que requiere autenticación Bearer. Cada vez que cambias de entorno, vuelves a Postman, editas la variable de token, importas el collection actualizado, rezas para que no haya cambiado nada más. O directamente copias y pegas el token en cada petición manual desde el navegador.
Hay una forma más directa.
El problema con los enfoques habituales
Postman funciona bien para exploración de API, pero cuando estás depurando algo que solo ocurre desde el navegador — un flujo de autenticación, cookies de sesión, comportamiento específico del frontend — necesitas reproducirlo en el propio Chrome, no en un cliente externo.
Los interceptores de proxy (Charles, mitmproxy) añaden una capa de complejidad que no siempre merece la pena. Y a veces el equipo de seguridad directamente no los permite en entornos corporativos.
Header Modifier resuelve el caso específico de: «quiero que Chrome añada automáticamente este header a todas las peticiones que van a este dominio, sin tocar nada más.»
Cómo funciona la extensión
Header Modifier está disponible gratis en Chrome Web Store. No requiere cuenta, no registra tráfico, no actúa como proxy. Funciona mediante la API declarativeNetRequest de Manifest V3 — Chrome aplica las reglas directamente a nivel de red, sin que la extensión vea el contenido de las peticiones.
Una regla tiene tres campos:
- Nombre del header:
Authorization - Valor:
Bearer eyJhbGci...(tu token completo) - Patrón de URL:
staging.tuapi.com/*
Con eso configurado y el toggle activo, Chrome añade ese header a todas las peticiones que coincidan con el patrón. Sin más configuración.
Las reglas se guardan en el sync storage de Chrome — sobreviven reinicios del navegador y se sincronizan con el perfil si usas el mismo usuario en otro equipo.
Lo más importante: limita el scope
Usar * como patrón de URL es tentador pero peligroso. Si tu token tiene permisos reales y lo estás enviando a todos los dominios, cualquier recurso externo que cargue la página también lo recibirá.
Sé específico: staging.tuapi.com/* o api.staging.tuempresa.com/v2/*. Cuanto más estrecho el patrón, menor la superficie de exposición accidental.
Si trabajas con múltiples entornos, crea una regla por entorno — cada una con su propio patrón y token. Activa y desactiva individualmente según lo que necesites en cada momento.
El master switch: más útil de lo que parece
La extensión tiene un interruptor global que desactiva todas las reglas a la vez sin eliminarlas. No es una feature de marketing — en la práctica es lo que usas cuando:
- Quieres comprobar cómo se comporta el endpoint sin el header
- Cambias a otro contexto donde las reglas no deberían aplicar
- Alguien más está usando el equipo temporalmente
La alternativa — borrar y recrear reglas — no escala bien cuando tienes varios entornos configurados. El toggle global resuelve esto en un clic.
Lo que Chrome no te deja hacer
Algunos headers están protegidos por Chrome y no pueden ser modificados por extensiones. Si añades una regla para uno de estos headers, Chrome simplemente la ignora — sin error, sin aviso.
Esto afecta principalmente a headers como Host, ciertos headers de seguridad, y algunos headers de autenticación a nivel de protocolo. Authorization con Bearer token generalmente funciona sin problema.
Si una regla que has configurado no parece tener efecto, comprueba en DevTools > Network > Request Headers si el header aparece. Si no está ahí, es probable que Chrome lo esté bloqueando silenciosamente para ese tipo de petición específica.
Solo Chrome, solo ese perfil
Este punto merece énfasis porque es donde más confusión hay: Header Modifier afecta únicamente a las peticiones que hace ese Chrome concreto, en ese perfil concreto. curl no lo ve. Postman no lo ve. Tu servidor de CI no lo ve. Otro navegador del mismo equipo tampoco.
Eso es exactamente lo que quieres cuando estás depurando algo desde el frontend — el scope está exactamente donde lo necesitas.
Instala Header Modifier desde Chrome Web Store gratis. Si trabajas con APIs que requieren autenticación en entornos de staging, probablemente sea la forma más rápida de desbloquear tu flujo de trabajo sin añadir infraestructura. Los casos de uso para desarrolladores tienen más contexto si quieres ver cómo encaja en otros escenarios.