Calculadora de notas de cabeçalhos de segurança
Configure seus valores de cabeçalho de segurança HTTP para calcular instantaneamente um grau de segurança de A+ a F. Nossa calculadora de classificação de cabeçalhos de segurança avalia HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e cabeçalhos CORS com um sistema de pontuação ponderada. Obtenha descobertas detalhadas e recomendações práticas para cada cabeçalho. Todo o processamento ocorre localmente no seu navegador, sem upload de dados.
Configure your HTTP security header values from the dropdowns below to instantly calculate your security grade. Each header is scored based on its configuration, and the overall grade (A+ to F) reflects your website's security posture. All processing happens locally in your browser.
Configure Security Headers
Forces HTTPS connections and prevents SSL stripping attacks.
Controls which resources can be loaded, preventing XSS attacks.
Prevents clickjacking by controlling framing of the page.
Prevents MIME-sniffing vulnerabilities.
Controls referrer information sent in cross-origin requests.
Restricts access to browser APIs like geolocation, camera, etc.
Controls cross-origin resource sharing.
Select security header configurations above
Choose values from each dropdown to calculate your security grade
Por que usar nossa calculadora de notas de cabeçalhos de segurança?
- Classificação de segurança de A+ a F: obtenha uma nota instantânea (A+ a F) para sua configuração de cabeçalho de segurança HTTP. A nota é calculada usando um sistema de pontuação ponderada que avalia cada cabeçalho com base em sua importância - HSTS e CSP têm a maior ponderação, seguidos por X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e CORS.
- Pontuação detalhada cabeçalho por cabeçalho: cada cabeçalho de segurança é pontuado individualmente com uma análise clara do motivo pelo qual recebeu essa pontuação. A calculadora avalia configurações específicas como HSTS max-age e includeSubDomains, detecção insegura de CSP, valores de X-Frame-Options e restrições de Permissions-Policy - com descobertas e recomendações para cada cabeçalho.
- Predefinições de configuração pré-construídas: escolha entre opções suspensas selecionadas para cada cabeçalho, variando de configurações "não configuradas" até configurações de práticas recomendadas. Cada opção mostra sua contribuição na pontuação e uma descrição da postura de segurança. Isso torna mais fácil experimentar diferentes configurações e ver como cada escolha afeta sua nota.
- Processamento 100% local: todos os cálculos de notas acontecem localmente no seu navegador usando JavaScript puro. As configurações de cabeçalho selecionadas nunca saem do seu dispositivo - nenhum dado é carregado, nenhum registro é armazenado e nenhum processamento no servidor ocorre. Totalmente seguro para avaliar configurações de segurança de qualquer site.
Casos de uso comuns para calculadora de notas de cabeçalhos de segurança
- Auditoria de segurança e conformidade: durante auditorias de segurança, use a calculadora de notas para avaliar a configuração do cabeçalho de segurança HTTP de seus sites. Identifique cabeçalhos ausentes ou configurados incorretamente que podem levar a vulnerabilidades como XSS, clickjacking, detecção de MIME ou remoção de SSL. Acompanhe o progresso à medida que você melhora sua postura de segurança ao longo do tempo.
- Teste de configuração pré-implantação: antes de implantar alterações na configuração do cabeçalho na produção, teste diferentes combinações na calculadora para ver como elas afetam sua nota. Isso ajuda você a encontrar o equilíbrio ideal entre segurança e funcionalidade sem afetar o tráfego ativo.
- Fortalecimento da infraestrutura: ao fortalecer servidores web, CDNs ou gateways de aplicativos, use a calculadora para verificar se todos os cabeçalhos de segurança recomendados estão configurados corretamente. As descobertas e recomendações detalhadas ajudam você a abordar sistematicamente cada cabeçalho até obter uma nota A+.
- Correção de vulnerabilidade: quando os scanners de vulnerabilidade relatam cabeçalhos de segurança ausentes ou fracos, use a calculadora para testar rapidamente diferentes configurações e encontrar a correção certa. A nota mostra exatamente quais cabeçalhos precisam de atenção e como configurá-los para segurança máxima.
- Aprendendo cabeçalhos de segurança HTTP: Use a calculadora como uma ferramenta educacional para entender como diferentes cabeçalhos de segurança HTTP funcionam juntos. Experimente várias configurações, aprenda o que cada cabeçalho faz e veja como diferentes escolhas (como usar unsafe-inline no CSP versus não usá-lo) afetam o grau geral de segurança.
- Definição da linha de base de segurança: defina uma linha de base de segurança para sua organização determinando a configuração mínima de cabeçalho necessária para atingir a classificação desejada. Use essa linha de base em seu pipeline de CI/CD para rejeitar automaticamente implantações que degradam sua postura de cabeçalho de segurança.
Como funciona nossa calculadora de notas de cabeçalhos de segurança
- Selecione configurações: Escolha o valor para cada cabeçalho de segurança nas opções suspensas. Cada opção representa uma configuração do mundo real, desde configurações não configuradas até configurações de práticas recomendadas. As opções incluem descrições que explicam o impacto de cada escolha na segurança.
- Calcular pontuações: cada cabeçalho é pontuado de forma independente usando uma função de pontuação especializada que entende as implicações específicas de segurança de diferentes configurações. Por exemplo, a pontuação HSTS avalia a duração máxima, a presença de includeSubDomains e a prontidão de pré-carregamento. A pontuação do CSP verifica fontes inseguras, inseguras, de avaliação curinga e configuração de diretiva adequada.
- Visualizar nota e resultados: as pontuações dos cabeçalhos individuais são somadas para produzir uma pontuação total de 105 pontos possíveis. Esse total é convertido em uma nota alfabética (A+ a F) e exibido com crachás codificados por cores. Cada cartão de cabeçalho mostra sua pontuação, descobertas e uma recomendação específica de melhoria, quando aplicável.
Principais cabeçalhos de segurança HTTP avaliados
- Strict-Transport-Security (HSTS): Força os navegadores a sempre usar HTTPS. Pontuado na duração máxima da idade (25 pontos) - 1 ano ou mais obtém as notas mais altas, além de bônus para includeSubDomains e pré-carregamento.
- Política de segurança de conteúdo (CSP): controles permitiram que fontes de conteúdo evitassem XSS. Pontuado na ausência de unsafe-inline/unsafe-eval (13 pts), fontes curinga (4 pts), object-src (3 pts), base-uri (3 pts) e frame-ancestors (2 pts).
- X-Frame-Options e X-Content-Type-Options: evita ataques de clickjacking e de detecção de MIME. Marcou 15 pontos cada pela configuração DENY/nosniff adequada.
- Política de referência e política de permissões: controle o vazamento de referência e o acesso à API do navegador. Pontuação de 10 pontos cada para configurações rígidas que limitam a exposição de informações.
Perguntas frequentes
Uma calculadora de notas de cabeçalhos de segurança avalia os cabeçalhos de segurança HTTP configurados em um site e atribui uma nota de letras de A+ (excelente) a F (ruim). Ele verifica cabeçalhos como HSTS (HTTP Strict Transport Security), CSP (Content Security Policy), X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e cabeçalhos CORS. Cada cabeçalho é pontuado com base em sua configuração, e a nota geral reflete a postura de segurança do site.
A nota é calculada usando um sistema de pontuação ponderada. Cada cabeçalho de segurança recebe uma pontuação máxima com base em sua importância. HSTS e CSP têm maior peso (25 pontos cada), seguidos por X-Frame-Options e X-Content-Type-Options (15 pontos cada), depois Referrer-Policy e Permissions-Policy (10 pontos cada). Os cabeçalhos do CORS são marcados com 5 pontos. O crédito parcial é concedido para cabeçalhos presentes, mas configurados de maneira fraca. A pontuação total determina a nota: A+ (95+), A (85-94), B (70-84), C (55-69), D (40-54), F (abaixo de 40).
HSTS (HTTP Strict Transport Security) informa aos navegadores para sempre se conectarem ao seu site por HTTPS, mesmo que o usuário digite HTTP na barra de endereço. Uma configuração HSTS adequada inclui uma idade máxima de pelo menos 1 ano (3.153.6000 segundos), diretiva includeSubDomains e, idealmente, pré-carregamento. Sem HSTS, os usuários ficam vulneráveis a ataques de remoção de SSL e ataques de downgrade. Nossa calculadora pontua o HSTS com base na duração máxima, cobertura de subdomínio e prontidão de pré-carregamento.
Para um CSP (Política de Segurança de Conteúdo) forte, evite usar 'unsafe-inline' e 'unsafe-eval' nas diretivas script-src e style-src. Use nonces ou hashes. Restrinja object-src como 'none', defina base-uri como 'self' e use strict-dynamic para CSP moderno. Evite fontes curinga ('*') em script-src e frame-ancestors. Nossa calculadora detecta todos esses padrões e pontua de acordo.
X-Frame-Options é o cabeçalho mais antigo que evita clickjacking, controlando se uma página pode ser exibida em um quadro. Ele suporta DENY (nenhum enquadramento permitido), SAMEORIGIN (somente enquadramento de mesma origem) ou ALLOW-FROM (obsoleto). A diretiva frame-ancestors do CSP é a substituição moderna e oferece suporte a origens mais granulares. Para segurança máxima, use ambos os cabeçalhos com ancestrais de quadro CSP definidos como 'nenhum' ou origens confiáveis específicas.
Absolutamente. Nossa calculadora de classificação de cabeçalhos de segurança processa tudo localmente em seu navegador usando JavaScript. Os valores de cabeçalho inseridos nunca saem do dispositivo: nenhum dado é carregado, nenhum registro é armazenado e nenhum processamento no servidor ocorre. Isso torna totalmente seguro avaliar a configuração de segurança de qualquer site, incluindo ambientes internos ou de teste.
Você deve buscar uma nota A+, que exige uma pontuação de 95 ou superior em 100. Para obter A+, sua configuração deve incluir HSTS com idade máxima de pelo menos 1 ano e incluirSubDomains, um CSP forte sem avaliação insegura/insegura, X-Frame-Options: DENY ou SAMEORIGIN, X-Content-Type-Options: nosniff, uma política de referência estrita (por exemplo, origem estrita quando origem cruzada) e uma política de permissões restritiva.
Referrer-Policy controla a quantidade de informações de referência incluídas em solicitações de origem cruzada. Uma política estrita como origem estrita quando origem cruzada (recomendada) envia o URL completo para solicitações de mesma origem, mas apenas a origem para solicitações de origem cruzada por HTTPS. Noreferrer não envia nenhuma informação de referência. Uma política de referência ausente ou permissiva pode vazar parâmetros de URL confidenciais para sites de terceiros.
A Permissions-Policy (anteriormente Feature-Policy) permite que você controle quais APIs e recursos do navegador seu site e seu conteúdo incorporado de terceiros podem acessar. Ao restringir APIs como geolocalização, câmera, microfone e pagamento, você reduz a superfície de ataque para XSS e ataques de exfiltração de dados. Uma política restritiva, como desabilitar todos os recursos desnecessários, é recomendada para segurança máxima.
Sim, a calculadora de notas dos cabeçalhos de segurança é totalmente gratuita para sempre. Todas as avaliações acontecem localmente no seu navegador usando JavaScript puro - sem inscrição, sem chaves de API, sem limites de uso e sem upload de dados. Use-o quantas vezes precisar para auditorias de segurança, testes de configuração ou para fins educacionais.