Verificar cabeçalho HTTP e segurança
Esta ferramenta mostra cada cabeçalho HTTP que um servidor envia para um endereço – de Content-Type e Cache-Control até Set-Cookie – e dá nota de A a F aos cabeçalhos de segurança, conforme as recomendações da OWASP. Para cada falha, indica o valor que deve ser adicionado.
Fonte: OWASP – HTTP Security Response Headers Cheat Sheet. Atualizado em: .
Como o cálculo é feito
Os cabeçalhos de segurança em resumo
| Cabeçalho | Protege contra | Valor recomendado (OWASP) |
|---|---|---|
| Strict-Transport-Security | Espionagem, volta para http:// | max-age=63072000; includeSubDomains |
| Content-Security-Policy | Cross-site scripting, scripts de terceiros | depende do site, ex.: default-src 'self' |
| X-Content-Type-Options | Detecção de tipo MIME | nosniff |
| X-Frame-Options ou frame-ancestors | Clickjacking | DENY ou frame-ancestors 'none' |
| Referrer-Policy | Vazamento de URLs completas | strict-origin-when-cross-origin |
| Permissions-Policy | Abuso de câmera, microfone, localização | geolocation=(), camera=(), microphone=() |
A ferramenta também avisa quando Server ou X-Powered-By revelam números de versão e quando há cookies sem Secure, HttpOnly ou SameSite. O antigo X-XSS-Protection aparece só como informação: a OWASP recomenda 0 ou removê-lo.
Como a nota é calculada
HSTS e CSP valem 20 pontos cada; X-Content-Type-Options, proteção contra clickjacking, Referrer-Policy, versões expostas e cookies, 10; Permissions-Policy e Cross-Origin-Opener-Policy, 5. Aprovado soma tudo, “revisar” metade e ausente zero. A porcentagem vira a nota: A a partir de 90 %, B de 75 %, C de 60 %, D de 45 %, E de 30 % e F abaixo disso. A ponderação é critério nosso, baseado no OWASP HTTP Headers Cheat Sheet.
Como adicionar
No Apache, no .htaccess: Header always set X-Content-Type-Options "nosniff"; no nginx: add_header X-Content-Type-Options "nosniff" always;. Teste a CSP primeiro no modo Report-Only e só ative o HSTS quando o site (e, com includeSubDomains, todos os subdomínios) rodar sempre em HTTPS.
Limites
Você vê os cabeçalhos da resposta à nossa requisição, feita de um data center da Cloudflare; alguns servidores respondem diferente a navegadores ou usuários logados. Valores de cookies nunca são repassados: aparecem só nomes e atributos.
Perguntas frequentes
Como ver o cabeçalho HTTP de um site?
Digite o endereço e clique em “Verificar cabeçalhos”: a tabela “Todos os cabeçalhos” mostra cada um com seu valor. No navegador, abra as ferramentas de desenvolvedor (F12), aba Rede, clique na requisição e escolha “Cabeçalhos”.
Quais cabeçalhos de segurança todo site deveria ter?
No mínimo Strict-Transport-Security, X-Content-Type-Options: nosniff, proteção contra clickjacking (frame-ancestors ou X-Frame-Options) e uma Referrer-Policy. A Content-Security-Policy é a melhor defesa contra XSS, mas exige ajuste fino.
Um cabeçalho de segurança ausente é uma vulnerabilidade?
Não por si só. Esses cabeçalhos são uma camada extra que limita o estrago de outros erros, como um script injetado. Sem eles, o site fica mais fácil de atacar quando algo dá errado.
Para que serve “Seguir redirecionamentos”?
Ligado, você vê os cabeçalhos da página final depois de todos os redirecionamentos. Desligado, vê a primeira resposta – por exemplo, uma 301 com o cabeçalho Location.
O cabeçalho HTTP diferencia maiúsculas de minúsculas?
Não: pela RFC 9110, nomes de cabeçalhos não diferenciam maiúsculas. Por isso a ferramenta os mostra em minúsculas, como o HTTP/2 os transmite.
Fontes e base legal
- OWASP – HTTP Security Response Headers Cheat Sheet
- MDN – HTTP headers reference
- RFC 6797 – HTTP Strict Transport Security (HSTS)
- W3C – Content Security Policy Level 3
- hstspreload.org – HSTS preload requirements (max-age of at least one year)
- § 5.1 (field names are case-insensitive): RFC 9110 – HTTP Semantics
Última atualização:
Ferramentas relacionadas
- Códigos de status HTTPCódigos de status HTTP explicados: significado de 200, 301, 404, 500 e de mais de 40 códigos, com busca por código ou palavra-chave e filtro por classe.
- Verificar redirecionamento de uma URLVerificar redirecionamento online: cada etapa de uma URL com o código (301, 302, 307, 308), destino e tempo. Mostra cadeias, loops e erros de HTTPS.
- Análise de SEO grátis de uma páginaAnálise de SEO online de qualquer URL: title, meta description, H1, canonical, hreflang, noindex, Open Graph, dados estruturados e alt – com nota e dicas.
- Consulta DNS (DNS lookup)Consulte os registros DNS de um domínio: A, AAAA, MX, TXT, CNAME, NS, SOA, CAA, SRV e PTR, com TTL, status DNSSEC e códigos de erro explicados. Grátis.
- Qual é o meu endereço IP?Mostra na hora seu endereço IP público, detecta se é IPv4 ou IPv6 e explica a diferença. Grátis – seu IP não é armazenado.
- Algoritmo de Luhn: validar e calcular um dígitoValide números com o algoritmo de Luhn (módulo 10, ISO/IEC 7812-1) ou calcule o dígito verificador – só confere o formato, direto no navegador.