Verificador de cabeçalhos de segurança HTTP
Verifique online os cabeçalhos de segurança HTTP de um site público. Informe um domínio para ver como oito cabeçalhos de segurança essenciais são avaliados na resposta final e, quando exibido, o valor observado.
Validando o alvo público…
—
A verificação dos cabeçalhos de segurança HTTP aparece primeiro e aberta. As outras sete verificações passivas da mesma execução vêm abaixo, fechadas.
Os valores são encurtados e higienizados: endereços IP, valores de cookies, tokens e o nome de usuário dos endereços de e-mail são removidos, e as URLs são reduzidas a esquema e host.
Deixe seu agente corrigir e teste novamente.
Leve este alvo ao Sitelemetry, conecte Codex ou Claude, gere um prompt limitado e repita as verificações.
O que cada cabeçalho faz e como é avaliado
O verificador lê estes cabeçalhos em uma única resposta. A maioria das linhas é uma verificação de presença: um cabeçalho enviado conta, e o valor aparece quando disponível para que você avalie se ele combina com o seu site.
| Cabeçalho | O que faz | Uma boa configuração | Como este verificador avalia |
|---|---|---|---|
Strict-Transport-Security | Faz os navegadores que voltam ao site mudarem sozinhos para HTTPS, antes que qualquer requisição saia em HTTP sem criptografia. | Um max-age longo (180 dias ou mais) depois da fase de implantação; o guia explica as etapas. | Ausente em um alvo HTTPS: médio. Não é avaliado quando você informa um endereço http://. |
Content-Security-Policy | Dá ao navegador uma lista de origens permitidas para o código e o conteúdo da página. | Uma política montada a partir dos recursos que suas páginas realmente usam, sem exceções amplas para scripts. | Ausente: médio. O valor é exibido, mas não é analisado. |
X-Frame-Options · frame-ancestors | Impede que outros sites exibam sua página dentro de um frame deles. | frame-ancestors na sua CSP, com X-Frame-Options como reserva para navegadores antigos. | Nenhum dos dois: médio. |
X-Content-Type-Options | Faz o navegador confiar no tipo de conteúdo declarado de cada resposta. | O valor único nosniff. | Ausente ou com outro valor: baixo. |
Referrer-Policy | Limita qual parte do endereço da sua página outros sites veem quando visitantes seguem seus links. | Uma política no mínimo tão restrita quanto o padrão atual dos navegadores. | Ausente: baixo. |
Access-Control-Allow-Origin | Decide quais scripts de outros sites podem ler suas respostas. | Não enviado em páginas comuns, ou indicando uma única origem confiável. | Um curinga (*): médio. |
Server · X-Powered-By | Anuncia o software por trás da resposta. | Removido ou reduzido a um valor genérico. | Qualquer cabeçalho Server ou X-Powered-By: baixo, mesmo sem número de versão. Só nomes de tecnologias reconhecidas são exibidos. |
Set-Cookie | Define cookies; seus atributos decidem quais scripts podem lê-los e quando são enviados. | Cookies de sessão escondidos dos scripts e enviados só por HTTPS. | Um cookie desta resposta sem HttpOnly, ou sem Secure em HTTPS: médio. SameSite não é verificado e os valores dos cookies nunca são exibidos. |
Permissions-Policy e Cross-Origin-Opener-Policy não são avaliados nesta página. O snapshot de prontidão só os conta na nota de blindagem, que é separada.
O que significa cada status.
- 01AprovadoO cabeçalho foi encontrado e passa na verificação de presença.
- 02Baixo · Médio · AltoAlgo está ausente ou configurado de um jeito que esta verificação aponta. O nível é o mesmo usado no snapshot completo.
- 03ObservadoUm valor foi registrado, mas a verificação não resultou em aprovação nem em achado.
- 04Nada observadoA verificação rodou, mas não havia nada a registrar, por exemplo nenhum cookie na resposta.
- 05Não se aplicaA verificação não se aplica, por exemplo HSTS quando você informa um endereço http://.
- 06Não medidoNenhuma resposta utilizável foi recebida, então a verificação não conta como aprovada.
O que este verificador não faz.
- 01Ele solicita apenas a página inicial da origem informada. Caminhos e query strings são descartados e nenhuma outra página é solicitada.
- 02Ele verifica principalmente se um cabeçalho está presente, não se o valor combina com o seu site.
- 03Ele testa o redirecionamento de HTTP para HTTPS só quando você informa o endereço http://; essa execução pula o TLS e não aponta a falta de HSTS.
- 04Não é uma varredura de vulnerabilidades nem um teste de invasão, e não envia tráfego de ataque.
- 05O resultado é uma visão pontual de uma resposta; uma regra de CDN ou outra página pode enviar cabeçalhos diferentes.
Perguntas sobre a verificação de cabeçalhos.
Por que Server: nginx é sinalizado sem versão?
Qualquer cabeçalho Server ou X-Powered-By é avaliado como baixo, porque o nome sozinho já diz aos visitantes qual software roda o site. Remova o cabeçalho ou reduza-o a um valor genérico se a sua plataforma permitir.
Por que o resultado é diferente da configuração do meu servidor?
O verificador lê a resposta que recebe depois de até cinco redirecionamentos. Valem os cabeçalhos que uma CDN, um proxy ou a plataforma de hospedagem adiciona ou remove, e regras de CDN, proxy ou proteção contra bots podem responder aos navegadores de forma diferente do que respondem ao verificador.
Posso verificar um site que não é meu?
Sim. A verificação de cabeçalhos lê uma resposta comum que o site já envia a todo visitante; a execução completa faz mais algumas requisições comuns para as outras verificações. Módulos protegidos e auditorias completas exigem alvo verificado ou autorização explícita.
Isto é uma varredura de vulnerabilidades?
Não. É uma verificação passiva dos cabeçalhos de resposta, não uma varredura de vulnerabilidades nem um teste de invasão, e não prova que um site seja seguro.