Verificador de Security Headers: Avalie a Segurança do Seu Site
Avalie os headers de segurança HTTP do seu site em segundos.
Public URLs only. The scan reads response headers — it does not test for vulnerabilities.
HTTP Security Headers — Remediation Guide
Per-header remediation with copy-paste config for Nginx, Apache, Cloudflare Workers and Vercel.
One email, no spam, unsubscribe any time.
Sobre esta ferramenta
Este scanner realiza uma requisição server-side para a URL informada e inspeciona os response headers que protegem os usuários contra clickjacking, MIME sniffing, downgrade de protocolo e ataques de injeção. Cada header recebe uma pontuação e a nota geral reflete quantas proteções críticas estão presentes.
Quais headers de segurança HTTP são mais importantes
O Strict-Transport-Security força o uso de HTTPS. O Content-Security-Policy é a principal defesa contra cross-site scripting (XSS). O X-Content-Type-Options previne o MIME sniffing. O X-Frame-Options ou a diretiva frame-ancestors do CSP bloqueiam o clickjacking. Já o Referrer-Policy e o Permissions-Policy limitam o vazamento de dados e o acesso a recursos do navegador.
Como corrigir uma nota baixa
Adicione os headers ausentes na borda (edge) — em seu proxy reverso, CDN ou plataforma de hospedagem — para que todas as respostas os incluam. Implemente o Content-Security-Policy primeiro no modo report-only para identificar recursos legítimos antes de aplicar a regra estrita.
Como usar Verificador de Security Headers
- 1
Insira uma URL pública
Inclua o protocolo, ex: `https://example.com`. A análise segue redirecionamentos e avalia a resposta final.
- 2
Confira a nota
A pontuação pondera seis headers que reduzem significativamente ataques de XSS, clickjacking, MIME sniffing e downgrade.
- 3
Corrija os itens em vermelho
Cada header ausente traz recomendações práticas — aplique-as no seu proxy, middleware do framework ou regras de CDN.
- 4
Refaça o teste
Execute novamente após o deploy para confirmar se o header chega ao navegador e não é removido por nenhuma camada de cache.
Exemplo de entrada
https://example.com
Saída esperada
Grade B · 72/100 — missing Content-Security-Policy and Permissions-Policy
Boas práticas
- Inicie o Content-Security-Policy no modo report-only, colete violações por uma semana e só então aplique a regra — implantar sem testes pode quebrar scripts de terceiros.
- Configure `Strict-Transport-Security: max-age=31536000; includeSubDomains` apenas quando todos os subdomínios suportarem HTTPS e considere usar preload.
- Defina `X-Content-Type-Options: nosniff` e uma `Referrer-Policy` restritiva (`strict-origin-when-cross-origin`) como melhorias rápidas e seguras desde o primeiro dia.
- Prefira usar `frame-ancestors` no CSP em vez do legado `X-Frame-Options` em novas aplicações; envie ambos caso precise dar suporte a navegadores antigos.
- Defina os headers na borda (CDN, proxy reverso) para que todas as aplicações e arquivos estáticos os herdem de forma consistente.
Verificador de Security Headers — Por que isso importa
Response headers são o controle de segurança mais acessível de implementar: sem alterações de código, sem dependências e mitigam categorias inteiras de ataques client-side.
A ausência de headers frequentemente aparece em testes de intrusão, questionários de segurança e auditorias SOC 2 — corrigi-los reduz atritos em vendas enterprise.
Ferramentas relacionadas, grátis e pagas
| Ferramenta | Tipo | Principais recursos | Link |
|---|---|---|---|
| SecurityHeaders.com | Free | Scanner de headers com nota por letra e histórico | Acessar |
| Mozilla Observatory | Free | Análise ampla de segurança web, incluindo TLS | Acessar |
| Report URIOferta | Freemium | Coleta relatórios de violação de CSP em escala | Acessar |
| CloudflareOferta | Freemium | Definição e aplicação de headers na borda para qualquer origem | Acessar |
Alguns links marcados como Oferta são links de parceiros. Não custam nada a mais para você e ajudam a manter estas ferramentas gratuitas.