Verificador de cabeçalhos de segurança HTTP
Cole cabeçalhos de resposta, não uma URL. Confira a resposta final após os redirecionamentos.
Revise cabeçalhos de resposta HTTP copiados sem enviá-los para um serviço de análise. O verificador avalia oito áreas de configuração, distingue cabeçalhos ausentes de valores fracos e mantém os dados brutos no navegador. Não consulta uma URL, não inspeciona o corpo da resposta nem prova que um site é seguro.
Como revisar cabeçalhos de resposta
-
1
Obtenha a resposta final
Abra o painel de rede do navegador ou use um cliente HTTP confiável, siga os redirecionamentos e copie os cabeçalhos da resposta que deseja revisar.
-
2
Cole o bloco bruto
Inclua um par Nome: valor por linha. Uma linha de status como HTTP/2 200 é aceita, mas ignorada.
-
3
Leia as verificações semânticas
Os estados Aprovado, Revisar e Ausente dependem de valores reconhecidos, não apenas da presença do nome do cabeçalho.
-
4
Teste as alterações no contexto real
Implemente as políticas com cuidado e teste novamente a página real, pois CSP, COEP e Permissions-Policy podem bloquear recursos necessários.
O que a classificação local significa e o que não significa
A pontuação é uma lista de verificação da configuração, não uma análise de vulnerabilidades nem uma certificação. Ela atribui dois pontos a um valor forte reconhecido, um ponto a um valor que requer revisão e zero quando o controle está ausente ou é inválido.
Verificações incluídas
| Área | Sinal forte usado pelo verificador | Limite importante |
|---|---|---|
| HSTS | max-age positivo de pelo menos 180 dias com includeSubDomains |
Enviar HSTS apenas por HTTPS e confirmar que todos os subdomínios abrangidos aceitam HTTPS |
| CSP | Uma política aplicada restringe origens de scripts sem *, 'unsafe-inline' ou 'unsafe-eval' |
Uma CSP útil depende da aplicação e tem de ser testada |
| Enquadramento | CSP frame-ancestors aplicada ou o antigo X-Frame-Options: DENY/SAMEORIGIN |
Os navegadores compatíveis dão prioridade a frame-ancestors |
| MIME | X-Content-Type-Options: nosniff |
O servidor continua a precisar de valores Content-Type corretos |
| Referrer | Uma política como strict-origin-when-cross-origin ou no-referrer |
Escolha uma política adequada às necessidades de análise e privacidade |
| Funções do navegador | Permissions-Policy fecha pelo menos uma função com feature=() e não contém permissões com curinga |
O verificador não consegue provar que cada lista de permissões é adequada ao aplicativo |
| Isolamento cross-origin | COOP: same-origin e valores COEP reconhecidos |
Esses cabeçalhos podem afetar janelas pop-up ou recursos cross-origin |
O filtro antigo X-XSS-Protection não recebe pontos. As recomendações atuais favorecem CSP; um valor diferente de zero aparece como aviso. Cabeçalhos informativos como Server e X-Powered-By também são avisos, não provas de uma vulnerabilidade.
As regras técnicas seguem OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 e RFC 6797. Um bloco colado não revela se os cabeçalhos chegaram por HTTPS, se o certificado era válido, se um redirecionamento alterou a política ou se o navegador recebeu outra resposta em cache.
Privacidade e armazenamento no percurso
A análise e a pontuação são executadas neste navegador. Os cabeçalhos brutos nunca se tornam propriedades dos nossos servidores nem são colocados na URL. No fluxo, um identificador aleatório aponta para um registro em sessionStorage que expira 30 minutos após a criação; abri-lo novamente não renova o prazo. São mantidos, no máximo, três registros atuais. Se o armazenamento do navegador falhar, o fluxo para em vez de enviar os cabeçalhos para outro local.
Perguntas frequentes
Não. A ferramenta não entra em contato com o site de destino. Copie os cabeçalhos da resposta final das ferramentas de desenvolvedor ou de um cliente HTTP confiável e cole essas linhas.
A presença não basta. Por exemplo, HSTS com max-age=0 desativa HSTS e X-Content-Type-Options só reconhece o valor nosniff.
Não. A nota cobre uma lista limitada de cabeçalhos. Não testa o código do aplicativo, a autenticação, a configuração TLS, as dependências ou as vulnerabilidades do servidor.
Content-Security-Policy-Report-Only coleta relatórios, mas não aplica restrições. É útil durante a implementação, porém não constitui proteção ativa por si só.
CSP frame-ancestors é o controle moderno e tem prioridade nos navegadores compatíveis. X-Frame-Options pode permanecer como alternativa para clientes antigos.
O filtro do navegador está obsoleto e pode causar problemas. As recomendações modernas favorecem uma CSP bem projetada e costumam omitir o cabeçalho ou defini-lo como 0.
Não automaticamente. O isolamento cross-origin permite recursos específicos, mas pode bloquear integrações, janelas pop-up ou recursos externos. Revise os requisitos do aplicativo antes da implementação.
Não. A análise permanece no navegador. No fluxo, o bloco bruto é salvo temporariamente apenas em sessionStorage, sob um identificador opaco com duração fixa de 30 minutos.
Ferramentas relacionadas
Verificador de Comprimento de Meta Descrição
Meça uma meta descrição em caracteres e pixels estimados, compare referências editoriais e examine modelos para computador e celular.
Extrator de Links Internos
Extraia todos os links internos de uma URL ou HTML colado com texto âncora, atributos rel e status nofollow para auditorias de SEO.
Contador de frequência de palavras
Encontre as palavras mais repetidas em qualquer texto, com contagens e percentuais de densidade. Útil para revisão, SEO e auditorias de conteúdo.
Verificador de Hreflang
Verifique localmente anotações hreflang no HTML colado: códigos, URLs completas, duplicatas, posição e autorreferência.
Extrator de Links Externos
Cole um HTML bruto, defina opcionalmente uma URL base e obtenha uma lista limpa e sem duplicatas de todos os links externos http/https do código para auditorias de links e revisões de SEO.
Gerador de Esquema FAQ
Gere marcação JSON-LD FAQPage a partir de pares de perguntas e respostas para qualificar-se para os resultados ricos do Google e colocações em caixas de resposta.
Ferramenta disponível em outros idiomas
- HTTP-beveiligingsheaders controleren [NL]
- Vérificateur d’en-têtes de sécurité HTTP [FR]
- أداة فحص رؤوس أمان HTTP [AR]
- Tester nagłówków bezpieczeństwa HTTP [PL]
- Pemeriksa header keamanan HTTP [ID]
- HTTP-Sicherheitsheader-Prüfer [DE]
- Comprobador de cabeceras de seguridad HTTP [ES]
- เครื่องมือตรวจสอบเฮดเดอร์ความปลอดภัย HTTP [TH]
- HTTPセキュリティヘッダーチェッカー [JA]
- Kontroll av HTTP-säkerhetsrubriker [SV]
- Trình kiểm tra header bảo mật HTTP [VI]
- HTTP 보안 헤더 검사기 [KO]
- HTTP Security Headers Checker [EN]
- Verifica degli header di sicurezza HTTP [IT]
- Инструмент проверки заголовков безопасности HTTP [RU]
- HTTP Güvenlik Başlık Kontrolcüsü [TR]
- HTTP安全头检查器 [ZH]