Verificador de Cabeçalhos de Segurança
Digite uma URL para verificar quais cabeçalhos HTTP relevantes para segurança ela envia, como Strict-Transport-Security, Content-Security-Policy e X-Frame-Options, com nota e explicação em linguagem simples para cada um.
Digite uma URL para verificar seus cabeçalhos de segurança HTTP.
Como funciona
Informe os dados
Preencha os valores, cole o texto ou envie o arquivo que esta ferramenta usa.
Veja o resultado na hora
A maioria das ferramentas atualiza enquanto você digita; algumas usam um único botão. De qualquer forma, o resultado aparece aqui mesmo.
Use o resultado
Copie, baixe ou compartilhe o que a ferramenta gerar — o controle é sempre seu.
O que é Verificador de Cabeçalhos de Segurança?
O Verificador de Cabeçalhos de Segurança é uma ferramenta para buscar headers HTTP de uma URL pública e indicar proteções presentes ou ausentes no navegador.
Como escanear os cabeçalhos de segurança HTTP de um site
Use este guia para entender por que o servidor é necessário, ler cada cabeçalho e tratar a nota como checklist inicial.
Por que isso precisa de um servidor
Navegadores bloqueiam deliberadamente que uma página leia a maioria dos cabeçalhos de resposta de outra origem via JavaScript — isso é parte central da política de mesma origem. Verificar um site que você não controla só pelo navegador não é possível, então o backend desta ferramenta faz a requisição no lugar e retorna só os cabeçalhos, nunca o conteúdo da página.
O que é verificado
Oito cabeçalhos que consistentemente importam para segurança de transporte e proteção do lado do navegador: Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy e Cross-Origin-Resource-Policy. Cada um vem com uma explicação curta ao lado do resultado.
Isto é um checklist inicial, não uma auditoria completa. Um cabeçalho estar presente não confirma que seu valor está bem configurado para o seu site específico — um Content-Security-Policy de "default-src *", por exemplo, conta como presente aqui mesmo oferecendo pouca proteção real.
Interpretando a nota
A pontuação pondera os cabeçalhos por quanto costumam importar: Strict-Transport-Security, Content-Security-Policy e X-Content-Type-Options valem mais, X-Frame-Options, Referrer-Policy e Permissions-Policy valem menos, e os dois cabeçalhos Cross-Origin-* valem o mínimo. A nota é um resumo aproximado, não uma certificação.
O que esta ferramenta busca, e o que não busca
A URL informada é enviada a um servidor do ProntoUso para consultar os cabeçalhos públicos de resposta do site nesta verificação. O corpo da página não é baixado, redirecionamentos são reportados sem serem seguidos automaticamente e endereços privados ou internos são recusados. A URL e os cabeçalhos retornados não são armazenados.
Perguntas frequentes
Posso escanear qualquer URL, incluindo endereços internos ou locais?
Não. Requisições para endereços privados, de loopback, link-local e outras faixas internas são bloqueadas antes de qualquer conexão ser feita, então isso não pode ser usado para sondar sua própria rede interna.
Ela segue redirecionamentos?
Não. Se a URL responder com um redirecionamento, os cabeçalhos dessa própria resposta de redirecionamento são mostrados, e o destino nunca é buscado automaticamente.
Uma nota boa significa que o site está totalmente seguro?
Não. Significa que os cabeçalhos verificados estão presentes. Configuração de cabeçalhos é uma camada de segurança web entre várias, e um cabeçalho presente ainda pode estar configurado de forma frouxa demais para ser eficaz.
Por que só funciona na porta padrão HTTP/HTTPS?
Isso mantém a ferramenta focada em escanear sites de verdade, em vez de virar um sondador genérico de portas.
Ferramentas relacionadas
- PopularDisponívelLocal
Gerador de Senhas
Gere senhas fortes com a criptografia do navegador.
- PopularDisponívelLocal
Gerador de Hash e Checksum
Calcule hashes SHA-1, SHA-256, SHA-384 e SHA-512.
- DisponívelLocal
Visualizador e Removedor de EXIF
Inspecione metadados de fotos e baixe uma cópia limpa.
- DisponívelLocal
Gerador de Content Security Policy
Monte um cabeçalho Content-Security-Policy a partir de um formulário.
- DisponívelLocal
Decodificador de Certificado X.509
Decodifique certificados PEM ou DER localmente no navegador.
- DisponívelLocal
Analisador de Cabeçalho de E-mail
Organize headers brutos em campos, rota e autenticação reportada.
- DisponívelServidor
Verificador de Senha Vazada
Verifique se uma senha já apareceu em um vazamento de dados conhecido.
- DisponívelServidor
Verificador de Certificado SSL/TLS
Faça um handshake TLS real contra um domínio e receba uma nota para o certificado, a cadeia e o suporte a protocolos.
- DisponívelLocal
Gerador de HMAC
Gere hashes HMAC com uma chave secreta.
- DisponívelLocal
Gerador de Chave SSH
Gere pares de chaves SSH Ed25519, RSA ou ECDSA com chave pública OpenSSH e fingerprints.