./prontouso.com

SEGURANÇA

Verificador de Cabeçalhos de Segurança

Digite uma URL para verificar quais cabeçalhos HTTP relevantes para segurança ela envia, como Strict-Transport-Security, Content-Security-Policy e X-Frame-Options, com nota e explicação em linguagem simples para cada um.

Status da ferramentaUsa processamento no servidor
Prévia

Digite uma URL para verificar seus cabeçalhos de segurança HTTP.

Como funciona

  1. Informe os dados

    Preencha os valores, cole o texto ou envie o arquivo que esta ferramenta usa.

  2. Veja o resultado na hora

    A maioria das ferramentas atualiza enquanto você digita; algumas usam um único botão. De qualquer forma, o resultado aparece aqui mesmo.

  3. Use o resultado

    Copie, baixe ou compartilhe o que a ferramenta gerar — o controle é sempre seu.

O que esta ferramenta busca, e o que não buscaA URL informada é enviada a um servidor do ProntoUso para consultar os cabeçalhos públicos de resposta do site nesta verificação. O corpo da página não é baixado, redirecionamentos são reportados sem serem seguidos automaticamente e endereços privados ou internos são recusados. A URL e os cabeçalhos retornados não são armazenados.

O que é Verificador de Cabeçalhos de Segurança?

O Verificador de Cabeçalhos de Segurança é uma ferramenta para buscar headers HTTP de uma URL pública e indicar proteções presentes ou ausentes no navegador.

ENTENDA A FERRAMENTA

Como escanear os cabeçalhos de segurança HTTP de um site

Use este guia para entender por que o servidor é necessário, ler cada cabeçalho e tratar a nota como checklist inicial.

Por que isso precisa de um servidor

Navegadores bloqueiam deliberadamente que uma página leia a maioria dos cabeçalhos de resposta de outra origem via JavaScript — isso é parte central da política de mesma origem. Verificar um site que você não controla só pelo navegador não é possível, então o backend desta ferramenta faz a requisição no lugar e retorna só os cabeçalhos, nunca o conteúdo da página.

O que é verificado

Oito cabeçalhos que consistentemente importam para segurança de transporte e proteção do lado do navegador: Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy e Cross-Origin-Resource-Policy. Cada um vem com uma explicação curta ao lado do resultado.

Isto é um checklist inicial, não uma auditoria completa. Um cabeçalho estar presente não confirma que seu valor está bem configurado para o seu site específico — um Content-Security-Policy de "default-src *", por exemplo, conta como presente aqui mesmo oferecendo pouca proteção real.

Interpretando a nota

A pontuação pondera os cabeçalhos por quanto costumam importar: Strict-Transport-Security, Content-Security-Policy e X-Content-Type-Options valem mais, X-Frame-Options, Referrer-Policy e Permissions-Policy valem menos, e os dois cabeçalhos Cross-Origin-* valem o mínimo. A nota é um resumo aproximado, não uma certificação.

O que esta ferramenta busca, e o que não busca

A URL informada é enviada a um servidor do ProntoUso para consultar os cabeçalhos públicos de resposta do site nesta verificação. O corpo da página não é baixado, redirecionamentos são reportados sem serem seguidos automaticamente e endereços privados ou internos são recusados. A URL e os cabeçalhos retornados não são armazenados.

Perguntas frequentes

Posso escanear qualquer URL, incluindo endereços internos ou locais?

Não. Requisições para endereços privados, de loopback, link-local e outras faixas internas são bloqueadas antes de qualquer conexão ser feita, então isso não pode ser usado para sondar sua própria rede interna.

Ela segue redirecionamentos?

Não. Se a URL responder com um redirecionamento, os cabeçalhos dessa própria resposta de redirecionamento são mostrados, e o destino nunca é buscado automaticamente.

Uma nota boa significa que o site está totalmente seguro?

Não. Significa que os cabeçalhos verificados estão presentes. Configuração de cabeçalhos é uma camada de segurança web entre várias, e um cabeçalho presente ainda pode estar configurado de forma frouxa demais para ser eficaz.

Por que só funciona na porta padrão HTTP/HTTPS?

Isso mantém a ferramenta focada em escanear sites de verdade, em vez de virar um sondador genérico de portas.