Segurança & Infraestrutura

Verificador de Security Headers: Avalie a Segurança do Seu Site

Avalie os headers de segurança HTTP do seu site em segundos.

Public URLs only. The scan reads response headers — it does not test for vulnerabilities.

HTTP Security Headers — Remediation Guide

Per-header remediation with copy-paste config for Nginx, Apache, Cloudflare Workers and Vercel.

One email, no spam, unsubscribe any time.

Sobre esta ferramenta

Este scanner realiza uma requisição server-side para a URL informada e inspeciona os response headers que protegem os usuários contra clickjacking, MIME sniffing, downgrade de protocolo e ataques de injeção. Cada header recebe uma pontuação e a nota geral reflete quantas proteções críticas estão presentes.

Quais headers de segurança HTTP são mais importantes

O Strict-Transport-Security força o uso de HTTPS. O Content-Security-Policy é a principal defesa contra cross-site scripting (XSS). O X-Content-Type-Options previne o MIME sniffing. O X-Frame-Options ou a diretiva frame-ancestors do CSP bloqueiam o clickjacking. Já o Referrer-Policy e o Permissions-Policy limitam o vazamento de dados e o acesso a recursos do navegador.

Como corrigir uma nota baixa

Adicione os headers ausentes na borda (edge) — em seu proxy reverso, CDN ou plataforma de hospedagem — para que todas as respostas os incluam. Implemente o Content-Security-Policy primeiro no modo report-only para identificar recursos legítimos antes de aplicar a regra estrita.

Como usar Verificador de Security Headers

  1. 1

    Insira uma URL pública

    Inclua o protocolo, ex: `https://example.com`. A análise segue redirecionamentos e avalia a resposta final.

  2. 2

    Confira a nota

    A pontuação pondera seis headers que reduzem significativamente ataques de XSS, clickjacking, MIME sniffing e downgrade.

  3. 3

    Corrija os itens em vermelho

    Cada header ausente traz recomendações práticas — aplique-as no seu proxy, middleware do framework ou regras de CDN.

  4. 4

    Refaça o teste

    Execute novamente após o deploy para confirmar se o header chega ao navegador e não é removido por nenhuma camada de cache.

Exemplo de entrada

https://example.com

Saída esperada

Grade B · 72/100 — missing Content-Security-Policy and Permissions-Policy

Boas práticas

  • Inicie o Content-Security-Policy no modo report-only, colete violações por uma semana e só então aplique a regra — implantar sem testes pode quebrar scripts de terceiros.
  • Configure `Strict-Transport-Security: max-age=31536000; includeSubDomains` apenas quando todos os subdomínios suportarem HTTPS e considere usar preload.
  • Defina `X-Content-Type-Options: nosniff` e uma `Referrer-Policy` restritiva (`strict-origin-when-cross-origin`) como melhorias rápidas e seguras desde o primeiro dia.
  • Prefira usar `frame-ancestors` no CSP em vez do legado `X-Frame-Options` em novas aplicações; envie ambos caso precise dar suporte a navegadores antigos.
  • Defina os headers na borda (CDN, proxy reverso) para que todas as aplicações e arquivos estáticos os herdem de forma consistente.

Verificador de Security Headers — Por que isso importa

Response headers são o controle de segurança mais acessível de implementar: sem alterações de código, sem dependências e mitigam categorias inteiras de ataques client-side.

A ausência de headers frequentemente aparece em testes de intrusão, questionários de segurança e auditorias SOC 2 — corrigi-los reduz atritos em vendas enterprise.

Ferramentas relacionadas, grátis e pagas

FerramentaTipoPrincipais recursosLink
SecurityHeaders.comFreeScanner de headers com nota por letra e históricoAcessar
Mozilla ObservatoryFreeAnálise ampla de segurança web, incluindo TLSAcessar
Report URIOfertaFreemiumColeta relatórios de violação de CSP em escalaAcessar
CloudflareOfertaFreemiumDefinição e aplicação de headers na borda para qualquer origemAcessar

Alguns links marcados como Oferta são links de parceiros. Não custam nada a mais para você e ajudam a manter estas ferramentas gratuitas.

Ferramentas relacionadas

Perguntas frequentes