Verificador de X-Frame-Options
Verifique se qualquer site tem proteção contra clickjacking inspecionando o cabeçalho HTTP X-Frame-Options. Informe uma URL para fazer uma verificação de cabeçalho ao vivo e detectar as diretivas DENY, SAMEORIGIN ou ALLOW-FROM, ou cole diretamente um valor de X-Frame-Options para analisar suas implicações de segurança. Receba uma classificação de segurança detalhada com informações de compatibilidade de navegadores e recomendações práticas — sem cadastro.
Check if a website sets the X-Frame-Options header for clickjacking protection, or analyse an X-Frame-Options header value directly. Enter a URL to perform a live header check, or paste a header value (DENY, SAMEORIGIN, ALLOW-FROM) for analysis.
Enter a URL to check its X-Frame-Options header. https:// is added automatically if missing.
Por que usar nosso Verificador de X-Frame-Options?
- Inspeção de cabeçalhos de URL ao vivo: verifique o cabeçalho X-Frame-Options de qualquer site em tempo real. Informe uma URL e nossa ferramenta envia uma requisição HEAD para buscar os cabeçalhos de resposta, revelando se o site tem proteção contra clickjacking configurada. Botões de teste rápido para sites populares facilitam comparar posturas de segurança.
- Análise do valor do cabeçalho: analise qualquer valor do cabeçalho X-Frame-Options — DENY, SAMEORIGIN ou ALLOW-FROM — e receba uma classificação de segurança detalhada com explicação em linguagem clara. Entenda exatamente o que cada diretiva significa para o enquadramento do seu site e sua proteção contra clickjacking.
- Matriz de compatibilidade de navegadores: cada diretiva X-Frame-Options inclui uma nota de compatibilidade de navegadores. Veja de relance quais navegadores suportam DENY, SAMEORIGIN e a diretiva legada ALLOW-FROM. Saiba quando usar frame-ancestors de CSP como alternativa moderna para uma cobertura maior de navegadores.
- Detecção de frame-ancestors de CSP: detecte automaticamente diretivas frame-ancestors de Content-Security-Policy ao verificar uma URL. Se o site usa CSP para proteção contra clickjacking junto com o X-Frame-Options ou no lugar dele, nossa ferramenta destaca isso e mostra as origens ancestrais permitidas.
Casos de uso comuns do Verificador de X-Frame-Options
- Auditoria de segurança e prevenção de clickjacking: use o verificador de X-Frame-Options para auditar a proteção do seu site contra clickjacking. Confirme que seu site define DENY ou SAMEORIGIN para impedir que sites maliciosos incorporem suas páginas em iframes. Essencial para os requisitos de PCI DSS e conformidade de segurança.
- Testes de integração com terceiros: ao integrar serviços de terceiros que incorporam seu site em iframes (gateways de pagamento, provedores de SSO, painéis incorporados), use esta ferramenta para verificar se suas configurações de X-Frame-Options permitem a incorporação necessária sem comprometer a segurança.
- Desenvolvimento web e depuração: se seu site não renderiza dentro de um iframe durante o desenvolvimento, confira o cabeçalho X-Frame-Options para identificar se o servidor está bloqueando a incorporação. Determine se deve usar SAMEORIGIN, ALLOW-FROM ou frame-ancestors de CSP para o seu caso de uso.
- Análise de segurança da concorrência: verifique quais políticas de X-Frame-Options seus concorrentes usam. Entenda os padrões do setor para proteção contra clickjacking e compare sua postura de segurança com a de sites semelhantes no seu setor.
- Conformidade de HTTPS e cabeçalhos de segurança: como parte de uma auditoria completa de cabeçalhos de segurança, use esta ferramenta para verificar se o X-Frame-Options está configurado corretamente junto com HSTS, CSP e outros cabeçalhos de segurança. Garanta que seu site atenda às recomendações de segurança da OWASP.
- Planejamento de suporte a navegadores antigos: ao dar suporte a navegadores antigos como Safari 5+ ou IE 9+, use as informações de compatibilidade da nossa ferramenta para decidir entre X-Frame-Options ALLOW-FROM e o moderno frame-ancestors de CSP para sua estratégia de proteção contra clickjacking.
O que é X-Frame-Options?
X-Frame-Options é um cabeçalho de resposta HTTP que controla se um navegador tem permissão para renderizar uma página em um elemento <frame>, <iframe>, <embed> ou <object>. É a principal defesa contra ataques de clickjacking, em que um atacante incorpora um site legítimo dentro de um iframe invisível e induz os usuários a clicar em elementos que não conseguem ver. O cabeçalho suporta três diretivas: DENY (bloquear todo enquadramento), SAMEORIGIN (permitir apenas enquadramento da mesma origem) e a legada ALLOW-FROM (permitir uma origem específica — compatibilidade limitada de navegadores).
Como funciona nosso Verificador de X-Frame-Options
- Escolha um modo: selecione “Check URL” para inspecionar o cabeçalho X-Frame-Options de um site ao vivo, ou “Analyse Header Value” para avaliar um valor de cabeçalho específico (DENY, SAMEORIGIN, ALLOW-FROM).
- Informe os dados: no modo URL, digite uma URL e clique em “Check URL”. Seu navegador envia uma requisição HEAD ao servidor de destino e captura os cabeçalhos de resposta. No modo valor, cole diretamente um valor de X-Frame-Options.
- Revise a análise: nossa ferramenta analisa a configuração de X-Frame-Options e fornece uma classificação de segurança (seguro, moderado, inseguro ou inválido). Você recebe uma explicação em linguagem clara, informações de compatibilidade de navegadores e recomendações específicas para melhorar sua proteção contra clickjacking.
X-Frame-Options versus frame-ancestors de CSP
Embora o X-Frame-Options tenha ampla compatibilidade, ele tem limitações. A diretiva ALLOW-FROM não é suportada no Chrome, Firefox nem Edge, o que a torna pouco confiável para proteção entre navegadores. A alternativa moderna é a diretiva frame-ancestors de Content-Security-Policy (CSP), que oferece controle mais granular:
Quando tanto o X-Frame-Options quanto o frame-ancestors de CSP estão presentes, os navegadores modernos respeitam a política mais restritiva. O frame-ancestors de CSP é suportado em todos os navegadores modernos e é recomendado em vez do ALLOW-FROM para novas implantações.
- frame-ancestors 'none': equivalente a X-Frame-Options: DENY
- frame-ancestors 'self': equivalente a X-Frame-Options: SAMEORIGIN
- frame-ancestors example.com: suporta múltiplas origens (diferente do ALLOW-FROM)
Privacidade, segurança e disponibilidade
Nosso Verificador de X-Frame-Options envia requisições diretamente do seu navegador para o servidor de destino. Não fazemos proxy, nem armazenamos, registramos ou processamos qualquer verificação de URL nos nossos servidores. A ferramenta é 100% gratuita, sem cadastro, sem conta e sem limites de uso. Toda a análise de cabeçalhos e avaliação de segurança acontece no lado do cliente, no seu navegador. Observe que alguns servidores podem bloquear requisições HEAD ou ter restrições de CORS, o que pode fazer certas URLs falharem. Nesses casos, use o modo “Analyse Header Value” colando o valor do cabeçalho diretamente.
Perguntas frequentes
X-Frame-Options é um cabeçalho de resposta HTTP que controla se uma página web pode ser exibida em um elemento iframe, frame, embed ou object. É a principal defesa contra ataques de clickjacking. O cabeçalho suporta três diretivas: DENY (bloqueia todo enquadramento), SAMEORIGIN (permite apenas enquadramento da mesma origem) e ALLOW-FROM (permite uma origem específica — compatibilidade limitada de navegadores).
Informe uma URL e clique em “Check URL”. Seu navegador envia uma requisição HEAD para a URL a fim de obter os cabeçalhos de resposta. Nossa ferramenta então analisa o cabeçalho X-Frame-Options (e qualquer diretiva frame-ancestors de CSP) e fornece uma classificação de segurança com recomendações detalhadas. Como alternativa, use o modo “Analyse Header Value” para colar diretamente qualquer valor de X-Frame-Options.
Sem X-Frame-Options, qualquer site pode incorporar suas páginas em um iframe, expondo seus usuários a ataques de clickjacking. Atacantes podem induzir usuários a clicar em botões ocultos, enviar formulários ou conceder permissões sem saber. Verificar e configurar corretamente o X-Frame-Options é uma prática de segurança fundamental recomendada pela OWASP.
Seguro (DENY ou SAMEORIGIN configurados corretamente — proteção excelente), Moderado (ALLOW-FROM — funciona, mas com compatibilidade limitada de navegadores), Inseguro (nenhum cabeçalho encontrado — vulnerável ao clickjacking), Inválido (valor de cabeçalho não reconhecido). Cada classificação inclui recomendações práticas de melhoria.
frame-ancestors de CSP é o substituto moderno do X-Frame-Options. Ele suporta múltiplas origens, curingas, fontes de esquema e funciona com relatórios de CSP. O X-Frame-Options oferece diretivas simples DENY/SAMEORIGIN/ALLOW-FROM. O frame-ancestors de CSP oferece controle mais granular e tem compatibilidade universal, enquanto o ALLOW-FROM não é suportado no Chrome, Firefox nem Edge.
Não. As verificações de URL vão diretamente do seu navegador para o servidor de destino. Não armazenamos, registramos nem processamos suas consultas em servidor algum. A requisição HEAD é feita pelo seu navegador e toda a análise de cabeçalhos acontece no lado do cliente.
Alguns servidores podem bloquear requisições HEAD, exigir autenticação ou ter restrições de CORS que impedem a obtenção pelo navegador. Se o servidor estiver fora do ar ou inacessível, a verificação falhará. Use o modo “Analyse Header Value” como alternativa quando a verificação de URL não for possível.
Sim! 100% grátis, sem cadastro, sem conta e sem limites de uso. Verifique qualquer URL ou analise qualquer valor de X-Frame-Options quantas vezes precisar.