./prontouso

Verificador de Cabeçalhos de Segurança

Digite uma URL para verificar quais cabeçalhos HTTP relevantes para segurança ela envia, como Strict-Transport-Security, Content-Security-Policy e X-Frame-Options, com nota e explicação em linguagem simples para cada um.

Esta ferramenta usa nosso servidor por um instante para processar o arquivo em memória e depois descartá-lo. Nada fica armazenado.

Digite uma URL para verificar seus cabeçalhos de segurança HTTP.

Como escanear os cabeçalhos de segurança HTTP de um site

Digite uma URL para buscar os cabeçalhos de resposta HTTP dela e ver quais proteções do lado do navegador estão ativadas, e quais estão faltando.

Por que isso precisa de um servidor

Navegadores bloqueiam deliberadamente que uma página leia a maioria dos cabeçalhos de resposta de outra origem via JavaScript — isso é parte central da política de mesma origem. Verificar um site que você não controla só pelo navegador não é possível, então o backend desta ferramenta faz a requisição no lugar e retorna só os cabeçalhos, nunca o conteúdo da página.

O que é verificado

Oito cabeçalhos que consistentemente importam para segurança de transporte e proteção do lado do navegador: Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy e Cross-Origin-Resource-Policy. Cada um vem com uma explicação curta ao lado do resultado.

Isto é um checklist inicial, não uma auditoria completa. Um cabeçalho estar presente não confirma que seu valor está bem configurado para o seu site específico — um Content-Security-Policy de "default-src *", por exemplo, conta como presente aqui mesmo oferecendo pouca proteção real.

Interpretando a nota

A pontuação pondera os cabeçalhos por quanto costumam importar: Strict-Transport-Security, Content-Security-Policy e X-Content-Type-Options valem mais, X-Frame-Options, Referrer-Policy e Permissions-Policy valem menos, e os dois cabeçalhos Cross-Origin-* valem o mínimo. A nota é um resumo aproximado, não uma certificação.

O que esta ferramenta busca, e o que não busca

Só os cabeçalhos de resposta da URL que você digitar são lidos; o corpo da página nunca é baixado. Redirecionamentos são reportados mas nunca seguidos automaticamente, e requisições para endereços privados, internos ou de loopback são recusadas antes de qualquer requisição ser feita.

Perguntas frequentes

Posso escanear qualquer URL, incluindo endereços internos ou locais?

Não. Requisições para endereços privados, de loopback, link-local e outras faixas internas são bloqueadas antes de qualquer conexão ser feita, então isso não pode ser usado para sondar sua própria rede interna.

Ela segue redirecionamentos?

Não. Se a URL responder com um redirecionamento, os cabeçalhos dessa própria resposta de redirecionamento são mostrados, e o destino nunca é buscado automaticamente.

Uma nota boa significa que o site está totalmente seguro?

Não. Significa que os cabeçalhos verificados estão presentes. Configuração de cabeçalhos é uma camada de segurança web entre várias, e um cabeçalho presente ainda pode estar configurado de forma frouxa demais para ser eficaz.

Por que só funciona na porta padrão HTTP/HTTPS?

Isso mantém a ferramenta focada em escanear sites de verdade, em vez de virar um sondador genérico de portas.