Analisador de Cabeçalhos de Segurança

Próximo

Cole os cabeçalhos de resposta HTTP brutos de qualquer site e este analisador aponta o que está faltando ou fraco. Ele verifica os cabeçalhos que realmente reforçam um site (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy e Permissions-Policy) e sinaliza cabeçalhos como Server ou X-Powered-By que revelam detalhes de versão. Cada achado é rotulado como alto, médio ou baixo, para você saber exatamente o que corrigir primeiro.

Como funciona a auditoria de cabeçalhos

  1. 1

    Obtenha os seus cabeçalhos de resposta

    Execute `curl -I https://example.com`, ou copie os cabeçalhos de resposta na aba Rede das ferramentas de desenvolvedor do seu navegador.

  2. 2

    Cole-os aqui

    Coloque o bloco de cabeçalhos na caixa, um par `Nome: valor` por linha.

  3. 3

    Leia os achados priorizados

    Cada cabeçalho é verificado e qualquer lacuna é rotulada como alta, média ou baixa, com a diretiva exata a adicionar.

  4. 4

    Reforce e verifique de novo

    Adicione os cabeçalhos que faltam à configuração do seu servidor, recarregue-o e cole a nova resposta para confirmar que as lacunas foram fechadas.

Cabeçalhos que fazem a diferença

Cabeçalho O que bloqueia Valor mínimo recomendado
Content-Security-Policy XSS, clickjacking, conteúdo misto default-src 'self'; object-src 'none'; frame-ancestors 'none'
Strict-Transport-Security SSL stripping, vazamento de cookies via HTTP max-age=31536000; includeSubDomains; preload
X-Frame-Options Clickjacking em navegadores antigos DENY (ou apoie-se no CSP frame-ancestors)
X-Content-Type-Options Sniffing MIME de arquivos enviados nosniff
Referrer-Policy Vazamento de URLs completas para terceiros strict-origin-when-cross-origin
Permissions-Policy Câmera/microfone/geolocalização em embeds não confiáveis camera=(), microphone=(), geolocation=()

O que este analisador sinaliza

Cole os seus cabeçalhos e ele verifica cada um destes pontos, rotulando cada lacuna por prioridade:

  • Strict-Transport-Security ausente (alto), ou presente mas sem includeSubDomains (médio), o que deixa os subdomínios expostos a um downgrade.
  • Content-Security-Policy ausente (alto), ou um CSP que ainda permite 'unsafe-inline' (médio), o que anula boa parte do seu valor.
  • X-Content-Type-Options sem nosniff (baixo), de modo que os navegadores podem fazer sniffing MIME das respostas.
  • X-Frame-Options ausente (médio), a menos que uma diretiva CSP frame-ancestors já esteja fazendo o trabalho.
  • Referrer-Policy ou Permissions-Policy ausente (baixo): URLs completas vazam para terceiros e recursos poderosos do navegador ficam abertos.
  • Presença de Server ou X-Powered-By (baixo): anunciam o seu stack e a versão, então remova-os para reduzir a impressão identificável.

Dica de implementação

Implante o CSP primeiro em modo apenas de relatório (Content-Security-Policy-Report-Only) e conecte um endpoint de relatório. Deixe rodar por uma semana de tráfego real antes de mudar para a aplicação: você vai descobrir scripts de terceiros que tinha esquecido.

Perguntas frequentes

Cole os cabeçalhos de resposta HTTP completos, um par Nome: valor por linha. A fonte mais rápida é curl -I https://example.com, ou a seção de cabeçalhos de resposta sob qualquer requisição na aba Rede do seu navegador.

Não. Ele lê apenas os cabeçalhos de resposta HTTP que você cola. Um CSP entregue por uma tag <meta http-equiv> se aplica apenas àquele documento e é mais fraco que o cabeçalho real, então use a versão como cabeçalho.

Não. Todos os navegadores modernos removeram o auditor de XSS, então o cabeçalho não oferece proteção e às vezes pode introduzir seus próprios problemas. Um bom Content-Security-Policy o substitui.

Uma CDN como a Cloudflare pode remover ou reescrever cabeçalhos (notavelmente Server, e opcionalmente CSP via Regras de Transformação). Compare diretamente com a origem usando curl -I na URL pública para ver exatamente o que a borda está alterando.

Ferramentas relacionadas

Ferramenta disponível em outros idiomas