Verificador de cabeçalhos de segurança HTTP
Cole cabeçalhos de resposta, não uma URL. Confira a resposta final após os redirecionamentos.
Revise cabeçalhos de resposta HTTP copiados sem enviá-los para um serviço de análise. O verificador avalia oito áreas de configuração, distingue cabeçalhos ausentes de valores fracos e mantém os dados brutos no navegador. Não consulta uma URL, não inspeciona o corpo da resposta nem prova que um site é seguro.
Como revisar cabeçalhos de resposta
-
1
Obtenha a resposta final
Abra o painel de rede do navegador ou use um cliente HTTP confiável, siga os redirecionamentos e copie os cabeçalhos da resposta que deseja revisar.
-
2
Cole o bloco bruto
Inclua um par Nome: valor por linha. Uma linha de status como HTTP/2 200 é aceita, mas ignorada.
-
3
Leia as verificações semânticas
Os estados Aprovado, Revisar e Ausente dependem de valores reconhecidos, não apenas da presença do nome do cabeçalho.
-
4
Teste as alterações no contexto real
Implemente as políticas com cuidado e teste novamente a página real, pois CSP, COEP e Permissions-Policy podem bloquear recursos necessários.
O que a classificação local significa e o que não significa
A pontuação é uma lista de verificação da configuração, não uma análise de vulnerabilidades nem uma certificação. Ela atribui dois pontos a um valor forte reconhecido, um ponto a um valor que requer revisão e zero quando o controle está ausente ou é inválido.
Verificações incluídas
| Área | Sinal forte usado pelo verificador | Limite importante |
|---|---|---|
| HSTS | max-age positivo de pelo menos 180 dias com includeSubDomains |
Enviar HSTS apenas por HTTPS e confirmar que todos os subdomínios abrangidos aceitam HTTPS |
| CSP | Uma política aplicada restringe origens de scripts sem *, 'unsafe-inline' ou 'unsafe-eval' |
Uma CSP útil depende da aplicação e tem de ser testada |
| Enquadramento | CSP frame-ancestors aplicada ou o antigo X-Frame-Options: DENY/SAMEORIGIN |
Os navegadores compatíveis dão prioridade a frame-ancestors |
| MIME | X-Content-Type-Options: nosniff |
O servidor continua a precisar de valores Content-Type corretos |
| Referrer | Uma política como strict-origin-when-cross-origin ou no-referrer |
Escolha uma política adequada às necessidades de análise e privacidade |
| Funções do navegador | Permissions-Policy fecha pelo menos uma função com feature=() e não contém permissões com curinga |
O verificador não consegue provar que cada lista de permissões é adequada ao aplicativo |
| Isolamento cross-origin | COOP: same-origin e valores COEP reconhecidos |
Esses cabeçalhos podem afetar janelas pop-up ou recursos cross-origin |
O filtro antigo X-XSS-Protection não recebe pontos. As recomendações atuais favorecem CSP; um valor diferente de zero aparece como aviso. Cabeçalhos informativos como Server e X-Powered-By também são avisos, não provas de uma vulnerabilidade.
As regras técnicas seguem OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 e RFC 6797. Um bloco colado não revela se os cabeçalhos chegaram por HTTPS, se o certificado era válido, se um redirecionamento alterou a política ou se o navegador recebeu outra resposta em cache.
Privacidade e armazenamento no percurso
A análise e a pontuação são executadas neste navegador. Os cabeçalhos brutos nunca se tornam propriedades dos nossos servidores nem são colocados na URL. No fluxo, um identificador aleatório aponta para um registro em sessionStorage que expira 30 minutos após a criação; abri-lo novamente não renova o prazo. São mantidos, no máximo, três registros atuais. Se o armazenamento do navegador falhar, o fluxo para em vez de enviar os cabeçalhos para outro local.
Perguntas frequentes
Não. A ferramenta não entra em contato com o site de destino. Copie os cabeçalhos da resposta final das ferramentas de desenvolvedor ou de um cliente HTTP confiável e cole essas linhas.
A presença não basta. Por exemplo, HSTS com max-age=0 desativa HSTS e X-Content-Type-Options só reconhece o valor nosniff.
Não. A nota cobre uma lista limitada de cabeçalhos. Não testa o código do aplicativo, a autenticação, a configuração TLS, as dependências ou as vulnerabilidades do servidor.
Content-Security-Policy-Report-Only coleta relatórios, mas não aplica restrições. É útil durante a implementação, porém não constitui proteção ativa por si só.
CSP frame-ancestors é o controle moderno e tem prioridade nos navegadores compatíveis. X-Frame-Options pode permanecer como alternativa para clientes antigos.
O filtro do navegador está obsoleto e pode causar problemas. As recomendações modernas favorecem uma CSP bem projetada e costumam omitir o cabeçalho ou defini-lo como 0.
Não automaticamente. O isolamento cross-origin permite recursos específicos, mas pode bloquear integrações, janelas pop-up ou recursos externos. Revise os requisitos do aplicativo antes da implementação.
Não. A análise permanece no navegador. No fluxo, o bloco bruto é salvo temporariamente apenas em sessionStorage, sob um identificador opaco com duração fixa de 30 minutos.
Ferramentas relacionadas
Extrator de Links Internos
Extraia todos os links internos de uma URL ou HTML colado com texto âncora, atributos rel e status nofollow para auditorias de SEO.
Verificador de Indexabilidade
Verifique se uma URL é indexável: robots.txt, meta robots, X-Robots-Tag, sinais canônicos e status HTTP.
Verificador de Densidade de Palavras-Chave
Verifique a densidade de palavras-chave e a frequência de n-gramas para conteúdo SEO com filtragem de palavras de parada, stemming e faixas de densidade recomendadas.
Verificador de Comprimento de Meta Descrição
Meça uma meta descrição em caracteres e pixels estimados, compare referências editoriais e examine modelos para computador e celular.
Contador de frequência de palavras
Encontre as palavras mais repetidas em qualquer texto, com contagens e percentuais de densidade. Útil para revisão, SEO e auditorias de conteúdo.
Page Speed Insights
Informe uma URL e abra uma auditoria de velocidade gratuita no Google PageSpeed Insights, GTmetrix ou WebPageTest para ver Core Web Vitals e notas do Lighthouse.
Ferramenta disponível em outros idiomas
- HTTPセキュリティヘッダーチェッカー [JA]
- Comprobador de cabeceras de seguridad HTTP [ES]
- HTTP 보안 헤더 검사기 [KO]
- Trình kiểm tra header bảo mật HTTP [VI]
- Kontroll av HTTP-säkerhetsrubriker [SV]
- أداة فحص رؤوس أمان HTTP [AR]
- HTTP-beveiligingsheaders controleren [NL]
- Vérificateur d’en-têtes de sécurité HTTP [FR]
- เครื่องมือตรวจสอบเฮดเดอร์ความปลอดภัย HTTP [TH]
- HTTP-Sicherheitsheader-Prüfer [DE]
- Pemeriksa header keamanan HTTP [ID]
- Tester nagłówków bezpieczeństwa HTTP [PL]
- HTTP Security Headers Checker [EN]
- Verifica degli header di sicurezza HTTP [IT]
- Инструмент проверки заголовков безопасности HTTP [RU]
- HTTP Güvenlik Başlık Kontrolcüsü [TR]
- HTTP安全头检查器 [ZH]