Verificador de cabeçalhos de segurança HTTP

Revise cabeçalhos de resposta HTTP copiados sem enviá-los para um serviço de análise. O verificador avalia oito áreas de configuração, distingue cabeçalhos ausentes de valores fracos e mantém os dados brutos no navegador. Não consulta uma URL, não inspeciona o corpo da resposta nem prova que um site é seguro.

Como revisar cabeçalhos de resposta

  1. 1

    Obtenha a resposta final

    Abra o painel de rede do navegador ou use um cliente HTTP confiável, siga os redirecionamentos e copie os cabeçalhos da resposta que deseja revisar.

  2. 2

    Cole o bloco bruto

    Inclua um par Nome: valor por linha. Uma linha de status como HTTP/2 200 é aceita, mas ignorada.

  3. 3

    Leia as verificações semânticas

    Os estados Aprovado, Revisar e Ausente dependem de valores reconhecidos, não apenas da presença do nome do cabeçalho.

  4. 4

    Teste as alterações no contexto real

    Implemente as políticas com cuidado e teste novamente a página real, pois CSP, COEP e Permissions-Policy podem bloquear recursos necessários.

O que a classificação local significa e o que não significa

A pontuação é uma lista de verificação da configuração, não uma análise de vulnerabilidades nem uma certificação. Ela atribui dois pontos a um valor forte reconhecido, um ponto a um valor que requer revisão e zero quando o controle está ausente ou é inválido.

Verificações incluídas

Área Sinal forte usado pelo verificador Limite importante
HSTS max-age positivo de pelo menos 180 dias com includeSubDomains Enviar HSTS apenas por HTTPS e confirmar que todos os subdomínios abrangidos aceitam HTTPS
CSP Uma política aplicada restringe origens de scripts sem *, 'unsafe-inline' ou 'unsafe-eval' Uma CSP útil depende da aplicação e tem de ser testada
Enquadramento CSP frame-ancestors aplicada ou o antigo X-Frame-Options: DENY/SAMEORIGIN Os navegadores compatíveis dão prioridade a frame-ancestors
MIME X-Content-Type-Options: nosniff O servidor continua a precisar de valores Content-Type corretos
Referrer Uma política como strict-origin-when-cross-origin ou no-referrer Escolha uma política adequada às necessidades de análise e privacidade
Funções do navegador Permissions-Policy fecha pelo menos uma função com feature=() e não contém permissões com curinga O verificador não consegue provar que cada lista de permissões é adequada ao aplicativo
Isolamento cross-origin COOP: same-origin e valores COEP reconhecidos Esses cabeçalhos podem afetar janelas pop-up ou recursos cross-origin

O filtro antigo X-XSS-Protection não recebe pontos. As recomendações atuais favorecem CSP; um valor diferente de zero aparece como aviso. Cabeçalhos informativos como Server e X-Powered-By também são avisos, não provas de uma vulnerabilidade.

As regras técnicas seguem OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 e RFC 6797. Um bloco colado não revela se os cabeçalhos chegaram por HTTPS, se o certificado era válido, se um redirecionamento alterou a política ou se o navegador recebeu outra resposta em cache.

Privacidade e armazenamento no percurso

A análise e a pontuação são executadas neste navegador. Os cabeçalhos brutos nunca se tornam propriedades Livewire nem são colocados na URL. No fluxo, um identificador aleatório aponta para um registro em sessionStorage que expira 30 minutos após a criação; abri-lo novamente não renova o prazo. São mantidos, no máximo, três registros atuais. Se o armazenamento do navegador falhar, o fluxo para em vez de enviar os cabeçalhos para outro local.

Perguntas frequentes

Não. A ferramenta não entra em contato com o site de destino. Copie os cabeçalhos da resposta final das ferramentas de desenvolvedor ou de um cliente HTTP confiável e cole essas linhas.

A presença não basta. Por exemplo, HSTS com max-age=0 desativa HSTS e X-Content-Type-Options só reconhece o valor nosniff.

Não. A nota cobre uma lista limitada de cabeçalhos. Não testa o código do aplicativo, a autenticação, a configuração TLS, as dependências ou as vulnerabilidades do servidor.

Content-Security-Policy-Report-Only coleta relatórios, mas não aplica restrições. É útil durante a implementação, porém não constitui proteção ativa por si só.

CSP frame-ancestors é o controle moderno e tem prioridade nos navegadores compatíveis. X-Frame-Options pode permanecer como alternativa para clientes antigos.

O filtro do navegador está obsoleto e pode causar problemas. As recomendações modernas favorecem uma CSP bem projetada e costumam omitir o cabeçalho ou defini-lo como 0.

Não automaticamente. O isolamento cross-origin permite recursos específicos, mas pode bloquear integrações, janelas pop-up ou recursos externos. Revise os requisitos do aplicativo antes da implementação.

Não. A análise permanece no navegador. No fluxo, o bloco bruto é salvo temporariamente apenas em sessionStorage, sob um identificador opaco com duração fixa de 30 minutos.

Ferramentas relacionadas