Verificador de Cabeçalhos de Segurança HTTP
Verifique todos os cabeçalhos HTTP relacionados à segurança de qualquer URL e obtenha instantaneamente uma nota de segurança de A a F. Nosso verificador examina os cabeçalhos HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e CORS, oferecendo análise detalhada e recomendações práticas para cada um. Rápido, seguro, no navegador e totalmente grátis - sem cadastro.
Check all security-related HTTP headers for any URL. Get an A-F security grade based on the presence and configuration of HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, and CORS headers - all with detailed analysis and actionable recommendations.
Enter a URL to check its HTTP security headers (https:// is added automatically if missing)
Por Que Usar Nosso Verificador de Cabeçalhos de Segurança HTTP?
- Varredura Completa de Cabeçalhos de Segurança: verifica 7 cabeçalhos de segurança críticos, incluindo HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e CORS. Cada cabeçalho é analisado quanto à presença, correção do valor e conformidade com as boas práticas.
- Sistema de Nota de Segurança de A a F: cada URL recebe uma nota por letra fácil de entender, de A (excelente) a F (reprovado). A nota dá mais peso aos cabeçalhos críticos, então só a falta de HSTS ou CSP pode derrubar várias notas. Feedback visual instantâneo sobre sua postura de segurança.
- Análise Detalhada e Recomendações: cada cabeçalho de segurança inclui uma análise em linguagem clara da sua configuração atual e recomendações específicas e práticas de melhoria. Expanda qualquer cabeçalho para ver o valor atual, o que ele significa e exatamente como corrigi-lo.
- No Navegador, Privado e Grátis: todas as verificações rodam diretamente do seu navegador com requisições fetch - sem proxy de servidor, sem registro de dados e sem necessidade de cadastro. Suas URLs e resultados nunca saem do seu dispositivo. 100 % grátis e sem limites de uso.
Casos de Uso Comuns do Verificador de Cabeçalhos de Segurança HTTP
- Auditorias de Segurança de Sites: faça auditorias rápidas de cabeçalhos de segurança em qualquer site para avaliar sua postura de segurança. Verifique se o site força HTTPS com HSTS, previne XSS com CSP, protege contra clickjacking com X-Frame-Options e segue outras boas práticas de cabeçalhos de segurança - tudo em segundos.
- Verificações de Segurança Antes da Implantação: antes de lançar um novo site ou aplicação web, verifique se todos os cabeçalhos de segurança estão configurados corretamente. Nosso verificador ajuda a detectar cabeçalhos ausentes cedo no pipeline de implantação, evitando que brechas de segurança cheguem à produção.
- Auditorias de Conformidade e Regulatórias: os frameworks de conformidade (PCI DSS, ISO 27001, SOC 2) exigem cada vez mais os cabeçalhos de segurança. Use o verificador para documentar quais cabeçalhos estão presentes, gerar relatórios prontos para auditoria e acompanhar melhorias como evidência de conformidade.
- Investigação de Incidentes de Segurança: ao investigar um incidente de segurança, verifique se cabeçalhos de segurança ausentes ou mal configurados contribuíram para a vulnerabilidade. A análise detalhada de cada cabeçalho ajuda a identificar exatamente o que faltava e fornece etapas de remediação.
- Comparação de Segurança com a Concorrência: compare a configuração de cabeçalhos de segurança do seu site com a de concorrentes ou líderes do setor como Google, GitHub e Cloudflare. Veja quais cabeçalhos os sites de referência usam e obtenha orientação prática para igualar a postura de segurança deles.
- Aprender Boas Práticas de Segurança Web: é novo em segurança web? Use o verificador como ferramenta de aprendizado. Cada cabeçalho inclui uma explicação em linguagem clara do que faz, por que importa e como configurá-lo corretamente. Perfeito para desenvolvedores aprendendo segurança de aplicações web.
O Que São Cabeçalhos de Segurança HTTP?
Cabeçalhos de segurança HTTP são cabeçalhos de resposta que um servidor web envia ao navegador para instruí-lo sobre como se comportar em relação à segurança. Eles atuam como uma camada de proteção entre seu site e possíveis ataques como cross-site scripting (XSS), clickjacking, sniffing de tipo MIME e ataques de downgrade de protocolo. Diferente das medidas de segurança do lado do servidor, os cabeçalhos de segurança aproveitam os próprios mecanismos de segurança do navegador para proteger os usuários.
Como Funciona Nosso Verificador de Cabeçalhos de Segurança HTTP
- Insira uma URL: digite ou cole a URL que deseja verificar. A ferramenta adiciona automaticamente https:// se nenhum protocolo for especificado.
- Obter e Analisar: seu navegador envia uma requisição HEAD para a URL, recuperando apenas os cabeçalhos de resposta sem baixar todo o corpo da página. Os 7 cabeçalhos de segurança críticos são examinados.
- Nota e Relatório: cada cabeçalho é analisado quanto à presença, correção do valor e conformidade com as boas práticas. Uma nota geral de A a F é calculada, com análise detalhada e recomendações práticas para cada cabeçalho.
Quais Cabeçalhos de Segurança São Verificados?
- Strict-Transport-Security (HSTS) - Força conexões HTTPS e previne ataques de downgrade de SSL.
- Content-Security-Policy (CSP) - Controla quais recursos podem ser carregados, prevenindo XSS e injeção de dados.
- X-Frame-Options - Previne clickjacking controlando a incorporação em iframes.
- X-Content-Type-Options - Impede que os navegadores façam sniffing de tipo MIME, prevenindo ataques de confusão de tipo de conteúdo.
- Referrer-Policy - Controla quais informações de referenciador são enviadas com as requisições, protegendo a privacidade do usuário.
- Permissions-Policy - Restringe o acesso a APIs do navegador como geolocalização, câmera e microfone.
- Access-Control-Allow-Origin (CORS) - Controla o compartilhamento de recursos entre origens para evitar acesso não autorizado a dados.
Privacidade, Segurança e Disponibilidade
Sua privacidade é primordial. Todas as verificações são feitas diretamente do seu navegador usando a API fetch padrão - suas URLs nunca são enviadas aos nossos servidores, e nenhum dado é registrado ou armazenado. O verificador de cabeçalhos de segurança HTTP é totalmente gratuito, sem cadastro, sem chaves de API e sem limites de uso. Os resultados são processados inteiramente no seu navegador e desaparecem quando você fecha ou atualiza a página.
Perguntas frequentes
Cabeçalhos de segurança HTTP são cabeçalhos de resposta que um servidor web envia ao navegador para impor políticas de segurança. Incluem cabeçalhos como Strict-Transport-Security (HSTS), que força HTTPS, Content-Security-Policy (CSP), que previne ataques XSS, e X-Frame-Options, que previne clickjacking. Esses cabeçalhos são parte fundamental da defesa em profundidade de qualquer site moderno.
A nota é calculada com base na presença e na configuração de 7 cabeçalhos de segurança. Os cabeçalhos críticos (HSTS e CSP) têm peso maior. Para obter um A, os 7 cabeçalhos de segurança devem estar presentes e corretamente configurados. Um B significa que todos os cabeçalhos críticos estão presentes, mas um ou mais cabeçalhos recomendados podem estar faltando. Um F significa que faltam cabeçalhos de segurança críticos e é necessária ação imediata.
Enquanto o Verificador Geral de Cabeçalhos HTTP mostra todos os cabeçalhos de resposta (incluindo cache, negociação de conteúdo e cabeçalhos de conexão), o Verificador de Cabeçalhos de Segurança HTTP foca exclusivamente nos cabeçalhos relacionados à segurança. Ele fornece uma pontuação de segurança com nota, análise detalhada da configuração de cada cabeçalho de segurança e recomendações específicas e práticas de melhoria. Pense nele como uma ferramenta dedicada de auditoria de segurança para cabeçalhos HTTP.
Com certeza. Todas as verificações de cabeçalhos de segurança são feitas diretamente do seu navegador usando a API fetch padrão. Suas URLs e os resultados nunca são enviados a servidor algum - tudo permanece no seu navegador. Não registramos, armazenamos nem processamos nenhum dado. Não é necessário cadastro nem conta.
Strict-Transport-Security (HSTS) e Content-Security-Policy (CSP) são considerados os mais críticos. O HSTS força conexões HTTPS e protege contra ataques de downgrade de SSL. O CSP é a defesa mais poderosa contra ataques XSS, controlando quais scripts, estilos e outros recursos o navegador pode carregar.
Alguns servidores bloqueiam requisições HEAD, exigem autenticação ou têm restrições de CORS que impedem a inspeção de cabeçalhos pelo navegador. O site também pode estar atrás de uma CDN ou firewall que modifica ou remove certos cabeçalhos. Indisponibilidade do servidor ou problemas de rede também podem causar falhas.
A ferramenta tem um tempo limite de 15 segundos para cada verificação de URL. Se um servidor demorar a responder, a requisição pode expirar com um erro de «Tempo de requisição esgotado». Isso normalmente indica problemas de rede, carga do servidor ou restrições de firewall.
No momento, a ferramenta verifica uma URL por vez. No entanto, não há limite de uso - você pode verificar quantas URLs precisar, uma após a outra. O botão de limpar redefine rapidamente o formulário para a próxima verificação.
Sim! O Verificador de Cabeçalhos de Segurança HTTP é totalmente gratuito, sem cadastro, sem conta e sem limites de uso. Verifique os cabeçalhos de segurança de qualquer URL quantas vezes precisar. Todo o processamento acontece localmente no seu navegador, mantendo seus dados privados.