Verificador de Endpoint de API

A solicitação vai diretamente do seu navegador ao endpoint, sem passar pelo nosso servidor. As regras CORS se aplicam e os cookies são omitidos. No modo em etapas, os dados ficam temporariamente nesta aba até o carregamento da etapa 2 e depois são removidos do armazenamento da sessão. O endpoint ainda recebe a URL, os cabeçalhos, o corpo e seu endereço IP.

Cole uma URL HTTP ou HTTPS: a ferramenta envia uma requisição GET, HEAD, POST, PUT, PATCH ou DELETE diretamente do navegador. Ela mostra o status final, o tempo até os cabeçalhos, os cabeçalhos expostos pelo CORS, a URL final após um redirecionamento e até 1 MiB do corpo. O endpoint precisa permitir a origem do navegador via CORS para que a resposta possa ser lida.

Como verificar um endpoint de API

  1. 1

    Insira a URL

    Inclua o esquema (http:// ou https://). A ferramenta segue redirecionamentos por padrão.

  2. 2

    Escolha o método HTTP

    GET é o padrão. Mude para HEAD para uma verificação mais leve, POST/PUT/PATCH com um corpo para testar endpoints de escrita.

  3. 3

    Adicione cabeçalhos se necessário

    Cabeçalhos de Autorização, Aceitar, Content-Type e cabeçalhos personalizados podem ser definidos. Útil para testar autenticação de chave de API ou negociação de conteúdo.

  4. 4

    Confira o resultado visível no navegador

    Confira o status final, o tempo, os cabeçalhos expostos pelo CORS, a URL final após um redirecionamento e uma prévia do corpo limitada a 1 MiB.

Referência de código de status HTTP

Código Significado Ação
200 OK Sucesso
201 Criado POST/PUT produziu um recurso
204 Sem Conteúdo Sucesso sem corpo
301 Movido Permanentemente Siga o redirecionamento, atualize links
302 Encontrado (redirecionamento temporário) Siga o redirecionamento
304 Não Modificado Cópia em cache ainda válida
400 Solicitação Inválida Corrija a solicitação
401 Não Autorizado Credenciais ausentes ou inválidas
403 Proibido Autenticado, mas não permitido
404 Não Encontrado URL errada ou recurso ausente
429 Muitas Solicitações Reduza, respeite o limite de taxa
500 Erro Interno do Servidor Bug no servidor
502 Gateway Inválido Servidor upstream está fora do ar
503 Serviço Indisponível Manutenção ou sobrecarregado
504 Tempo Limite do Gateway O upstream não respondeu a tempo

Referências de tempo de resposta

Tempo de resposta Percepção
Abaixo de 100 ms Instantâneo
100-300 ms Rápido
300-1000 ms Aceitável
1-3 segundos Lento, usuários notam
Acima de 3 segundos Vale investigar em uso interativo

Essas faixas são referências de diagnóstico, não limites universais. Se a API tiver um SLA, compare várias amostras com as metas p95 e p99 publicadas.

Cabeçalhos comuns que valem a pena inspecionar

  • Content-Type, application/json; charset=utf-8 vs. text/html informa o que você realmente está recebendo.
  • Cache-Control, max-age=3600, public vs. no-store determina se caches de CDN e navegador serão utilizados.
  • Access-Control-Allow-Origin, para depuração de CORS. Deve ser * ou explicitamente a origem solicitante.
  • Strict-Transport-Security, a presença de HSTS confirma a aplicação exclusiva de HTTPS.
  • X-RateLimit-Remaining, muitas APIs publicam a cota restante por resposta.

O que uma requisição do navegador não revela

  • O Fetch segue redirecionamentos permitidos e mostra a URL final, mas não a cadeia completa.
  • O navegador valida o HTTPS, porém não expõe ao JavaScript o emissor, a validade ou a cadeia do certificado.
  • O CORS determina se esta página pode ler o status, o corpo e a maioria dos cabeçalhos. Um erro de CORS não prova que a API esteja fora do ar.
  • O navegador controla Host, Origin, Cookie, Content-Length e User-Agent; a ferramenta rejeita esses nomes em vez de fingir que os envia.

Perguntas frequentes

O Fetch segue redirecionamentos e expõe apenas a resposta e a URL finais, não cada etapa. A ferramenta também não envia cookies do navegador; uma API pode mudar a resposta conforme cookies, origem ou outros cabeçalhos controlados pelo navegador.

Sim, se o endpoint permitir a requisição CORS resultante. Os valores de Authorization são enviados diretamente ao endpoint. No modo em etapas, os campos ficam temporariamente nesta aba até a etapa 2 carregar e depois são removidos do armazenamento da sessão; nunca passam pelo nosso servidor. Não use segredos de produção em endpoints não confiáveis.

O cronômetro roda no navegador desde antes do Fetch até a chegada dos cabeçalhos de resposta. Ele inclui custos do navegador e da rede, enquanto os logs do servidor costumam medir apenas o processamento. O download do corpo não entra no tempo; compare várias execuções no mesmo navegador e na mesma rede.

Não. Este verificador usa o Fetch do navegador para requisições HTTP e HTTPS comuns. WebSocket e gRPC exigem clientes específicos e não são testados aqui.

Ferramentas relacionadas