Verificador de cabeçalhos de segurança HTTP
Cole cabeçalhos de resposta, não uma URL. Confira a resposta final após os redirecionamentos.
Revise cabeçalhos de resposta HTTP copiados sem enviá-los para um serviço de análise. O verificador avalia oito áreas de configuração, distingue cabeçalhos ausentes de valores fracos e mantém os dados brutos no navegador. Não consulta uma URL, não inspeciona o corpo da resposta nem prova que um site é seguro.
Como revisar cabeçalhos de resposta
-
1
Obtenha a resposta final
Abra o painel de rede do navegador ou use um cliente HTTP confiável, siga os redirecionamentos e copie os cabeçalhos da resposta que deseja revisar.
-
2
Cole o bloco bruto
Inclua um par Nome: valor por linha. Uma linha de status como HTTP/2 200 é aceita, mas ignorada.
-
3
Leia as verificações semânticas
Os estados Aprovado, Revisar e Ausente dependem de valores reconhecidos, não apenas da presença do nome do cabeçalho.
-
4
Teste as alterações no contexto real
Implemente as políticas com cuidado e teste novamente a página real, pois CSP, COEP e Permissions-Policy podem bloquear recursos necessários.
O que a classificação local significa e o que não significa
A pontuação é uma lista de verificação da configuração, não uma análise de vulnerabilidades nem uma certificação. Ela atribui dois pontos a um valor forte reconhecido, um ponto a um valor que requer revisão e zero quando o controle está ausente ou é inválido.
Verificações incluídas
| Área | Sinal forte usado pelo verificador | Limite importante |
|---|---|---|
| HSTS | max-age positivo de pelo menos 180 dias com includeSubDomains |
Enviar HSTS apenas por HTTPS e confirmar que todos os subdomínios abrangidos aceitam HTTPS |
| CSP | Uma política aplicada restringe origens de scripts sem *, 'unsafe-inline' ou 'unsafe-eval' |
Uma CSP útil depende da aplicação e tem de ser testada |
| Enquadramento | CSP frame-ancestors aplicada ou o antigo X-Frame-Options: DENY/SAMEORIGIN |
Os navegadores compatíveis dão prioridade a frame-ancestors |
| MIME | X-Content-Type-Options: nosniff |
O servidor continua a precisar de valores Content-Type corretos |
| Referrer | Uma política como strict-origin-when-cross-origin ou no-referrer |
Escolha uma política adequada às necessidades de análise e privacidade |
| Funções do navegador | Permissions-Policy fecha pelo menos uma função com feature=() e não contém permissões com curinga |
O verificador não consegue provar que cada lista de permissões é adequada ao aplicativo |
| Isolamento cross-origin | COOP: same-origin e valores COEP reconhecidos |
Esses cabeçalhos podem afetar janelas pop-up ou recursos cross-origin |
O filtro antigo X-XSS-Protection não recebe pontos. As recomendações atuais favorecem CSP; um valor diferente de zero aparece como aviso. Cabeçalhos informativos como Server e X-Powered-By também são avisos, não provas de uma vulnerabilidade.
As regras técnicas seguem OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 e RFC 6797. Um bloco colado não revela se os cabeçalhos chegaram por HTTPS, se o certificado era válido, se um redirecionamento alterou a política ou se o navegador recebeu outra resposta em cache.
Privacidade e armazenamento no percurso
A análise e a pontuação são executadas neste navegador. Os cabeçalhos brutos nunca se tornam propriedades Livewire nem são colocados na URL. No fluxo, um identificador aleatório aponta para um registro em sessionStorage que expira 30 minutos após a criação; abri-lo novamente não renova o prazo. São mantidos, no máximo, três registros atuais. Se o armazenamento do navegador falhar, o fluxo para em vez de enviar os cabeçalhos para outro local.
Perguntas frequentes
Não. A ferramenta não entra em contato com o site de destino. Copie os cabeçalhos da resposta final das ferramentas de desenvolvedor ou de um cliente HTTP confiável e cole essas linhas.
A presença não basta. Por exemplo, HSTS com max-age=0 desativa HSTS e X-Content-Type-Options só reconhece o valor nosniff.
Não. A nota cobre uma lista limitada de cabeçalhos. Não testa o código do aplicativo, a autenticação, a configuração TLS, as dependências ou as vulnerabilidades do servidor.
Content-Security-Policy-Report-Only coleta relatórios, mas não aplica restrições. É útil durante a implementação, porém não constitui proteção ativa por si só.
CSP frame-ancestors é o controle moderno e tem prioridade nos navegadores compatíveis. X-Frame-Options pode permanecer como alternativa para clientes antigos.
O filtro do navegador está obsoleto e pode causar problemas. As recomendações modernas favorecem uma CSP bem projetada e costumam omitir o cabeçalho ou defini-lo como 0.
Não automaticamente. O isolamento cross-origin permite recursos específicos, mas pode bloquear integrações, janelas pop-up ou recursos externos. Revise os requisitos do aplicativo antes da implementação.
Não. A análise permanece no navegador. No fluxo, o bloco bruto é salvo temporariamente apenas em sessionStorage, sob um identificador opaco com duração fixa de 30 minutos.
Ferramentas relacionadas
Verificador de Links Quebrados
Rasteie uma única página (ou um pequeno sitemap) e sinalize cada link quebrado pelo status HTTP. Verificação rápida com detecção de cadeia de redirecionamento.
Gerador de Tag Canônica
Gere uma tag de link rel=canonical válida. Inclui equivalente de cabeçalho HTTP Link e erros comuns a evitar.
Analisador de texto âncora de backlinks
Cole backlinks, linhas CSV, pares URL | âncora ou textos âncora simples para contar repetições e exportar um CSV Anchor Text,Count,Share.
Gerador de Esquema de Breadcrumb
Gere um BreadcrumbList JSON-LD válido para qualquer hierarquia de página. Produz marcação schema.org pronta para colar no cabeçalho do seu site.
Verificador de URL Canônica
Verifique a URL canônica que o Google vê para qualquer página. Detecta a tag de link HTML, cabeçalho HTTP Link, conflitos e cadeias de redirecionamento.
Contador de frequência de palavras
Encontre as palavras mais repetidas em qualquer texto, com contagens e percentuais de densidade. Útil para revisão, SEO e auditorias de conteúdo.