Analisador de Cabeçalhos de Segurança
Cole os cabeçalhos de resposta HTTP brutos de qualquer site e este analisador aponta o que está faltando ou fraco. Ele verifica os cabeçalhos que realmente reforçam um site (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy e Permissions-Policy) e sinaliza cabeçalhos como Server ou X-Powered-By que revelam detalhes de versão. Cada achado é rotulado como alto, médio ou baixo, para você saber exatamente o que corrigir primeiro.
Como funciona a auditoria de cabeçalhos
-
1
Obtenha os seus cabeçalhos de resposta
Execute `curl -I https://example.com`, ou copie os cabeçalhos de resposta na aba Rede das ferramentas de desenvolvedor do seu navegador.
-
2
Cole-os aqui
Coloque o bloco de cabeçalhos na caixa, um par `Nome: valor` por linha.
-
3
Leia os achados priorizados
Cada cabeçalho é verificado e qualquer lacuna é rotulada como alta, média ou baixa, com a diretiva exata a adicionar.
-
4
Reforce e verifique de novo
Adicione os cabeçalhos que faltam à configuração do seu servidor, recarregue-o e cole a nova resposta para confirmar que as lacunas foram fechadas.
Cabeçalhos que fazem a diferença
| Cabeçalho | O que bloqueia | Valor mínimo recomendado |
|---|---|---|
| Content-Security-Policy | XSS, clickjacking, conteúdo misto | default-src 'self'; object-src 'none'; frame-ancestors 'none' |
| Strict-Transport-Security | SSL stripping, vazamento de cookies via HTTP | max-age=31536000; includeSubDomains; preload |
| X-Frame-Options | Clickjacking em navegadores antigos | DENY (ou apoie-se no CSP frame-ancestors) |
| X-Content-Type-Options | Sniffing MIME de arquivos enviados | nosniff |
| Referrer-Policy | Vazamento de URLs completas para terceiros | strict-origin-when-cross-origin |
| Permissions-Policy | Câmera/microfone/geolocalização em embeds não confiáveis | camera=(), microphone=(), geolocation=() |
O que este analisador sinaliza
Cole os seus cabeçalhos e ele verifica cada um destes pontos, rotulando cada lacuna por prioridade:
- Strict-Transport-Security ausente (alto), ou presente mas sem
includeSubDomains(médio), o que deixa os subdomínios expostos a um downgrade. - Content-Security-Policy ausente (alto), ou um CSP que ainda permite
'unsafe-inline'(médio), o que anula boa parte do seu valor. - X-Content-Type-Options sem
nosniff(baixo), de modo que os navegadores podem fazer sniffing MIME das respostas. - X-Frame-Options ausente (médio), a menos que uma diretiva CSP
frame-ancestorsjá esteja fazendo o trabalho. - Referrer-Policy ou Permissions-Policy ausente (baixo): URLs completas vazam para terceiros e recursos poderosos do navegador ficam abertos.
- Presença de Server ou X-Powered-By (baixo): anunciam o seu stack e a versão, então remova-os para reduzir a impressão identificável.
Dica de implementação
Implante o CSP primeiro em modo apenas de relatório (Content-Security-Policy-Report-Only) e conecte um endpoint de relatório. Deixe rodar por uma semana de tráfego real antes de mudar para a aplicação: você vai descobrir scripts de terceiros que tinha esquecido.
Perguntas frequentes
Cole os cabeçalhos de resposta HTTP completos, um par Nome: valor por linha. A fonte mais rápida é curl -I https://example.com, ou a seção de cabeçalhos de resposta sob qualquer requisição na aba Rede do seu navegador.
Não. Ele lê apenas os cabeçalhos de resposta HTTP que você cola. Um CSP entregue por uma tag <meta http-equiv> se aplica apenas àquele documento e é mais fraco que o cabeçalho real, então use a versão como cabeçalho.
Não. Todos os navegadores modernos removeram o auditor de XSS, então o cabeçalho não oferece proteção e às vezes pode introduzir seus próprios problemas. Um bom Content-Security-Policy o substitui.
Uma CDN como a Cloudflare pode remover ou reescrever cabeçalhos (notavelmente Server, e opcionalmente CSP via Regras de Transformação). Compare diretamente com a origem usando curl -I na URL pública para ver exatamente o que a borda está alterando.
Ferramentas relacionadas
Extrator de Links Internos
Extraia todos os links internos de uma URL ou HTML colado com texto âncora, atributos rel e status nofollow para auditorias de SEO.
Verificador de Indexabilidade
Verifique se uma URL é indexável: robots.txt, meta robots, X-Robots-Tag, sinais canônicos e status HTTP.
Verificador de Densidade de Palavras-Chave
Verifique a densidade de palavras-chave e a frequência de n-gramas para conteúdo SEO com filtragem de palavras de parada, stemming e faixas de densidade recomendadas.
Verificador de Comprimento de Meta Descrição
Meça uma meta descrição em caracteres e pixels estimados, compare referências editoriais e examine modelos para computador e celular.
Contador de frequência de palavras
Encontre as palavras mais repetidas em qualquer texto, com contagens e percentuais de densidade. Útil para revisão, SEO e auditorias de conteúdo.
Page Speed Insights
Informe uma URL e abra uma auditoria de velocidade gratuita no Google PageSpeed Insights, GTmetrix ou WebPageTest para ver Core Web Vitals e notas do Lighthouse.
Ferramenta disponível em outros idiomas
- เครื่องมือวิเคราะห์ส่วนหัวความปลอดภัย [TH]
- Analizator nagłówków bezpieczeństwa [PL]
- Sicherheitsheader-Analyse [DE]
- Penganalisis Header Keamanan [ID]
- セキュリティヘッダー分析ツール [JA]
- Analizador de Encabezados de Seguridad [ES]
- Analysverktyg för säkerhetsheaders [SV]
- 보안 헤더 분석기 [KO]
- محلّل ترويسات الأمان [AR]
- Analyseur d'en-têtes de sécurité [FR]
- Beveiligingsheader-analyser [NL]
- Trình phân tích tiêu đề bảo mật [VI]
- Security Header Analyzer [EN]
- Analizzatore di Intestazioni di Sicurezza [IT]
- Анализатор заголовков безопасности [RU]
- Güvenlik Başlığı Çözümleyici [TR]
- 安全响应头分析器 [ZH]