Verificar cabeçalho HTTP e segurança

Esta ferramenta mostra cada cabeçalho HTTP que um servidor envia para um endereço – de Content-Type e Cache-Control até Set-Cookie – e dá nota de A a F aos cabeçalhos de segurança, conforme as recomendações da OWASP. Para cada falha, indica o valor que deve ser adicionado.

Fonte: OWASP – HTTP Security Response Headers Cheat Sheet. Atualizado em: .

Desligado: cabeçalhos da primeira resposta (ex.: a 301) em vez da página final.

Ao clicar, seu navegador envia a URL digitada ao nosso servidor (Cloudflare Worker). Ele baixa a página como “ToolboxDayBot”, respeita o robots.txt dela e devolve só a análise. A URL e o endereço IP não são armazenados; para o limite de 30 verificações por hora, o servidor mantém na memória, por no máximo uma hora, um hash irreversível do seu IP.

Resultado

Nota de segurança
–
Resposta
–
Cabeçalhos de segurança
Dicas
Todos os cabeçalhos
Redirecionamentos

Como o cálculo é feito

Os cabeçalhos de segurança em resumo

CabeçalhoProtege contraValor recomendado (OWASP)
Strict-Transport-SecurityEspionagem, volta para http://max-age=63072000; includeSubDomains
Content-Security-PolicyCross-site scripting, scripts de terceirosdepende do site, ex.: default-src 'self'
X-Content-Type-OptionsDetecção de tipo MIMEnosniff
X-Frame-Options ou frame-ancestorsClickjackingDENY ou frame-ancestors 'none'
Referrer-PolicyVazamento de URLs completasstrict-origin-when-cross-origin
Permissions-PolicyAbuso de câmera, microfone, localizaçãogeolocation=(), camera=(), microphone=()

A ferramenta também avisa quando Server ou X-Powered-By revelam números de versão e quando há cookies sem Secure, HttpOnly ou SameSite. O antigo X-XSS-Protection aparece só como informação: a OWASP recomenda 0 ou removê-lo.

Como a nota é calculada

HSTS e CSP valem 20 pontos cada; X-Content-Type-Options, proteção contra clickjacking, Referrer-Policy, versões expostas e cookies, 10; Permissions-Policy e Cross-Origin-Opener-Policy, 5. Aprovado soma tudo, “revisar” metade e ausente zero. A porcentagem vira a nota: A a partir de 90 %, B de 75 %, C de 60 %, D de 45 %, E de 30 % e F abaixo disso. A ponderação é critério nosso, baseado no OWASP HTTP Headers Cheat Sheet.

Como adicionar

No Apache, no .htaccess: Header always set X-Content-Type-Options "nosniff"; no nginx: add_header X-Content-Type-Options "nosniff" always;. Teste a CSP primeiro no modo Report-Only e só ative o HSTS quando o site (e, com includeSubDomains, todos os subdomínios) rodar sempre em HTTPS.

Limites

Você vê os cabeçalhos da resposta à nossa requisição, feita de um data center da Cloudflare; alguns servidores respondem diferente a navegadores ou usuários logados. Valores de cookies nunca são repassados: aparecem só nomes e atributos.

Perguntas frequentes

Como ver o cabeçalho HTTP de um site?

Digite o endereço e clique em “Verificar cabeçalhos”: a tabela “Todos os cabeçalhos” mostra cada um com seu valor. No navegador, abra as ferramentas de desenvolvedor (F12), aba Rede, clique na requisição e escolha “Cabeçalhos”.

Quais cabeçalhos de segurança todo site deveria ter?

No mínimo Strict-Transport-Security, X-Content-Type-Options: nosniff, proteção contra clickjacking (frame-ancestors ou X-Frame-Options) e uma Referrer-Policy. A Content-Security-Policy é a melhor defesa contra XSS, mas exige ajuste fino.

Um cabeçalho de segurança ausente é uma vulnerabilidade?

Não por si só. Esses cabeçalhos são uma camada extra que limita o estrago de outros erros, como um script injetado. Sem eles, o site fica mais fácil de atacar quando algo dá errado.

Para que serve “Seguir redirecionamentos”?

Ligado, você vê os cabeçalhos da página final depois de todos os redirecionamentos. Desligado, vê a primeira resposta – por exemplo, uma 301 com o cabeçalho Location.

O cabeçalho HTTP diferencia maiúsculas de minúsculas?

Não: pela RFC 9110, nomes de cabeçalhos não diferenciam maiúsculas. Por isso a ferramenta os mostra em minúsculas, como o HTTP/2 os transmite.

Fontes e base legal

Última atualização:

Ferramentas relacionadas