CABEÇALHOS DE SEGURANÇA

Verificador de Cabeçalhos de Segurança

Escaneie os cabeçalhos da resposta HTTP de qualquer site e receba na hora uma nota de segurança de A+ a F — HSTS, CSP, X-Frame-Options e mais, com a correção para tudo o que estiver faltando.

Digite qualquer domínio ou URL público. Buscamos uma única vez a partir da edge e avaliamos os cabeçalhos da resposta — nada é armazenado.

O QUE VERIFICAMOS

Os seis cabeçalhos que definem sua nota

Cada um fecha uma classe específica de ataque. Veja o que fazem e por que importam.

Strict-Transport-Security

Obriga os navegadores a usar apenas HTTPS, bloqueando ataques de downgrade e de sequestro de cookies. Adicione com um max-age de pelo menos 6 meses.

Content-Security-Policy

Controla quais scripts, estilos e recursos podem carregar — a defesa mais forte contra cross-site scripting (XSS) e injeção.

X-Content-Type-Options

Impede que os navegadores façam MIME-sniffing das respostas, o que pode transformar um arquivo enviado em script executável. Defina como nosniff.

X-Frame-Options

Impede que suas páginas sejam incorporadas em frames de outros sites, bloqueando clickjacking. Use X-Frame-Options ou CSP frame-ancestors.

Referrer-Policy

Controla quanto da sua URL é enviado a outros sites quando os usuários clicam em links, protegendo caminhos e tokens privados.

Permissions-Policy

Restringe quais recursos do navegador (câmera, microfone, geolocalização e mais) uma página e seus conteúdos incorporados podem usar.

PERGUNTAS FREQUENTES

Verificador de Cabeçalhos de Segurança — Nota A+ a F | whatsmy.fyi