Verificador de Cabeçalhos de Segurança
Digite uma URL para verificar quais cabeçalhos HTTP relevantes para segurança ela envia, como Strict-Transport-Security, Content-Security-Policy e X-Frame-Options, com nota e explicação em linguagem simples para cada um.
Digite uma URL para verificar seus cabeçalhos de segurança HTTP.
Como escanear os cabeçalhos de segurança HTTP de um site
Digite uma URL para buscar os cabeçalhos de resposta HTTP dela e ver quais proteções do lado do navegador estão ativadas, e quais estão faltando.
Por que isso precisa de um servidor
Navegadores bloqueiam deliberadamente que uma página leia a maioria dos cabeçalhos de resposta de outra origem via JavaScript — isso é parte central da política de mesma origem. Verificar um site que você não controla só pelo navegador não é possível, então o backend desta ferramenta faz a requisição no lugar e retorna só os cabeçalhos, nunca o conteúdo da página.
O que é verificado
Oito cabeçalhos que consistentemente importam para segurança de transporte e proteção do lado do navegador: Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy e Cross-Origin-Resource-Policy. Cada um vem com uma explicação curta ao lado do resultado.
Isto é um checklist inicial, não uma auditoria completa. Um cabeçalho estar presente não confirma que seu valor está bem configurado para o seu site específico — um Content-Security-Policy de "default-src *", por exemplo, conta como presente aqui mesmo oferecendo pouca proteção real.
Interpretando a nota
A pontuação pondera os cabeçalhos por quanto costumam importar: Strict-Transport-Security, Content-Security-Policy e X-Content-Type-Options valem mais, X-Frame-Options, Referrer-Policy e Permissions-Policy valem menos, e os dois cabeçalhos Cross-Origin-* valem o mínimo. A nota é um resumo aproximado, não uma certificação.
O que esta ferramenta busca, e o que não busca
Só os cabeçalhos de resposta da URL que você digitar são lidos; o corpo da página nunca é baixado. Redirecionamentos são reportados mas nunca seguidos automaticamente, e requisições para endereços privados, internos ou de loopback são recusadas antes de qualquer requisição ser feita.
Perguntas frequentes
Posso escanear qualquer URL, incluindo endereços internos ou locais?
Não. Requisições para endereços privados, de loopback, link-local e outras faixas internas são bloqueadas antes de qualquer conexão ser feita, então isso não pode ser usado para sondar sua própria rede interna.
Ela segue redirecionamentos?
Não. Se a URL responder com um redirecionamento, os cabeçalhos dessa própria resposta de redirecionamento são mostrados, e o destino nunca é buscado automaticamente.
Uma nota boa significa que o site está totalmente seguro?
Não. Significa que os cabeçalhos verificados estão presentes. Configuração de cabeçalhos é uma camada de segurança web entre várias, e um cabeçalho presente ainda pode estar configurado de forma frouxa demais para ser eficaz.
Por que só funciona na porta padrão HTTP/HTTPS?
Isso mantém a ferramenta focada em escanear sites de verdade, em vez de virar um sondador genérico de portas.
