Verificador de segurança de cabeçalho HTTP
Analise os cabeçalhos de resposta HTTP em busca de políticas de segurança ausentes ou mal configuradas. Verifique o vazamento de CSP, HSTS, X-Content-Type-Options, Referrer e versão do servidor. Gere trechos de correção prontos para implantação para seu servidor.
Paste your raw HTTP response headers block, or a JSON payload containing headers, to analyze security directives and discover fix suggestions.
Por que usar nosso verificador de segurança de cabeçalho HTTP?
- Sistema de pontuação inteligente: Classifica a postura de segurança de A+ a F usando um sistema de pontos alinhado ao OWASP. Identifique facilmente quais cabeçalhos ausentes prejudicam mais sua postura de segurança.
- Inspeção profunda de diretivas: inspeciona cadeias de diretivas em CSP e HSTS em busca de sinalizadores inseguros, como unsafe-inline, fontes curinga ou configurações de idade máxima baixa além da simples existência.
- Snippets de correção de vários servidores: gera configurações personalizadas de cabeçalho de copiar e colar para Nginx, Apache, Cloudflare, Next.js, Vercel e Caddy para implantar correções de segurança instantaneamente.
- 100% de privacidade do lado do cliente: nenhum dado é enviado para servidores externos. Toda a análise de cabeçalho, classificação de segurança e geração de código são executadas inteiramente localmente em seu navegador para absoluta confidencialidade.
Compreendendo os cabeçalhos de segurança HTTP
Os cabeçalhos de segurança HTTP são diretivas de metadados de resposta enviadas por um servidor web para informar ao navegador como se comportar ao renderizar um site. Esses cabeçalhos formam a primeira e mais econômica linha de defesa contra ataques do lado do cliente. Ao definir regras sobre scripts, enquadramento dinâmico e canais de conexão, os cabeçalhos de segurança ajudam a bloquear ataques antes que eles atinjam caminhos de código críticos.
Política de segurança de conteúdo (CSP) e diretivas
Content-Security-Policy (CSP) é um dos cabeçalhos mais poderosos. Define quais origens e tipos de ativos (scripts, folhas de estilo, imagens, fontes, conexões) o navegador pode carregar. Uma política rigorosa restringe scripts e avaliações in-line, evitando que invasores injetem código arbitrário. As políticas CSP modernas também podem restringir comportamentos de enquadramento usando a diretiva frame-ancestors.
HSTS e salvaguardas de segurança de transporte
HTTP Strict Transport Security (HSTS) instrui os navegadores a se comunicarem com um domínio exclusivamente por meio de canais HTTPS seguros. O HSTS armazena essa preferência localmente no navegador por um período máximo de idade especificado. Ao emparelhar HSTS com a diretiva includeSubDomains e enviar seu site para a lista de pré-carregamento, você garante que os usuários nunca se conectarão por HTTP inseguro, mitigando os riscos MITM.
Mitigando o vazamento de informações
Muitos servidores web incluem automaticamente cabeçalhos como Server, X-Powered-By ou X-AspNet-Version em suas respostas. Esses banners divulgam os nomes e versões exatas de servidores web, mecanismos de tempo de execução ou tecnologias de estrutura. A remoção desses banners impede que os invasores obtenham facilmente impressões digitais de sua pilha e mapeiem vulnerabilidades para verificação automatizada.
Perguntas frequentes
Um verificador de segurança de cabeçalho HTTP analisa os cabeçalhos de resposta HTTP retornados pelo seu servidor web. Ele os audita em busca de cabeçalhos ausentes, obsoletos ou configurados incorretamente (como CSP, HSTS e X-Content-Type-Options) para avaliar sua postura geral de segurança e atribuir uma nota de carta.
O verificador audita cabeçalhos de segurança críticos: Content-Security-Policy (CSP), Strict-Transport-Security (HSTS), X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, X-XSS-Protection e banners de vazamento de versão do servidor (Servidor, X-Powered-By, X-AspNet-Version).
Ele começa com uma pontuação básica de 100. As deduções são feitas com base na gravidade: -25 para política de segurança de conteúdo ausente, -20 para segurança estrita de transporte ausente e -10 para outros cabeçalhos ausentes ou configurações inseguras (por exemplo, scripts in-line inseguros no CSP). Uma pontuação de 95+ obtém uma nota A+, enquanto <60 obtém uma nota F.
Um CSP é marcado como fraco ou inseguro se permitir scripts in-line inseguros, execução de avaliação insegura ou permitir caracteres curinga (*) e origens HTTP. Esses valores prejudicam as proteções padrão contra clickjacking e scripts entre sites, permitindo que os navegadores executem scripts de fontes não autorizadas.
Os filtros XSS do navegador integrados em versões mais antigas do Chrome, Safari e IE apresentavam vulnerabilidades que poderiam ser exploradas para contornar a segurança ou executar ataques de script. As práticas recomendadas de segurança modernas recomendam desabilitar esses filtros herdados definindo o cabeçalho como 0 e usando um CSP forte.
Sim. Como o analisador é executado inteiramente no lado do cliente em seu navegador, você pode copiar os cabeçalhos de resposta das saídas curl do terminal local, da guia de rede das ferramentas do desenvolvedor do navegador ou dos clientes API e colá-los diretamente no analisador para verificar a configuração do ambiente de desenvolvimento.
A ferramenta fornece trechos de configuração personalizados para ambientes populares como Nginx, Apache, Cloudflare, Next.js, Vercel e Caddy. Escolha a guia da plataforma do servidor, copie o código de configuração gerado e adicione-o ao arquivo de configuração do servidor ou às regras de implantação.
Não. O verificador de segurança do cabeçalho HTTP é executado inteiramente no seu navegador. Toda a análise, avaliação e geração de trechos de código acontecem localmente. Nenhum dos seus cabeçalhos ou informações de configuração é transmitido ou armazenado em nossos servidores, garantindo total privacidade.
Sim. A ferramenta é 100% gratuita, sem registro, assinatura de e-mail ou limites de configuração. Você pode realizar quantas auditorias de segurança de cabeçalho de resposta precisar com resultados instantâneos e seguros baseados em navegador.