Verificador de Cabeçalhos de Segurança

Verificador de Cabeçalhos de Segurança

Avalie a segurança do seu site com nosso verificador de cabeçalhos de segurança. Esta ferramenta analisa a presença e a configuração dos cabeçalhos de segurança, ajudando a identificar vulnerabilidades e a fortalecer a proteção do seu ambiente online. Insira a URL do seu site e receba um relatório detalhado sobre as medidas de segurança implementadas.

Referência Técnica de Cabeçalhos de Segurança

Informações detalhadas sobre cada cabeçalho de segurança e sua importância:

Um cabeçalho de segurança poderoso que ajuda a prevenir Cross-Site Scripting (XSS) e outros ataques de injeção de código. Permite especificar quais recursos (scripts, estilos, imagens, etc.) podem ser carregados pelo navegador.

Example:
default-src 'self'; script-src 'self' https://trusted.com;
Best Practice:

Comece com uma política restrita e gradualmente relaxe conforme necessário. Sempre inclua a diretiva default-src.

Força os navegadores a usar HTTPS em vez de HTTP para todas as solicitações futuras ao seu domínio. Isso ajuda a prevenir ataques de downgrade de protocolo e sequestro de cookies.

Example:
max-age=31536000; includeSubDomains; preload
Best Practice:

Use um max-age longo (pelo menos 1 ano) e inclua subdomínios se aplicável.

Impede que seu site seja incorporado em iframes em outros sites, protegendo contra ataques de clickjacking.

Example:
SAMEORIGIN
Best Practice:

Use DENY para impedir completamente a incorporação, ou SAMEORIGIN para permitir a incorporação apenas do seu próprio domínio.

Habilita o filtro de XSS embutido no navegador. Enquanto os navegadores modernos estão se afastando deste cabeçalho, ele fornece uma camada adicional de proteção para navegadores mais antigos.

Example:
1; mode=block
Best Practice:

Use "1; mode=block" para habilitar a proteção e bloquear a página se um ataque for detectado.

Impede que os navegadores façam sniffing de MIME de uma resposta diferente do tipo de conteúdo declarado, reduzindo a exposição a ataques de download drive-by.

Example:
nosniff
Best Practice:

Sempre defina como "nosniff" para evitar sniffing de tipo MIME.

Controla quanta informação de referência deve ser incluída nas solicitações. Isso ajuda a proteger a privacidade do usuário controlando quais informações são enviadas para outros sites.

Example:
strict-origin-when-cross-origin
Best Practice:

Use "strict-origin-when-cross-origin" para um bom equilíbrio entre segurança e funcionalidade.

Controla quais recursos e APIs do navegador podem ser usados no seu site. Isso ajuda a prevenir o abuso de recursos sensíveis do navegador.

Example:
geolocation=(), microphone=(), camera=()
Best Practice:

Desative recursos que você não precisa e controle cuidadosamente o acesso a recursos sensíveis.

Permite que os sites especifiquem quais autoridades certificadoras devem ser confiáveis para seu domínio. Isso ajuda a prevenir ataques man-in-the-middle.

Example:
pin-sha256="base64=="; max-age=5184000
Best Practice:

Inclua pelo menos dois pinos e um plano de backup. Nota: Este cabeçalho está sendo descontinuado em favor da Transparência de Certificados.

Principais Características

  • Análise abrangente de cabeçalhos de segurança
  • Verificação de cabeçalhos em tempo real
  • Recomendações detalhadas para cada cabeçalho
  • Suporte para todos os principais cabeçalhos de segurança
  • Indicadores de status fáceis de entender

Casos de Uso Comuns

  • Auditorias de segurança de sites
  • Verificação de conformidade de segurança
  • Testes de desenvolvimento web
  • Implementação de políticas de segurança
  • Monitoramento regular de segurança

Como Usar

  1. Digite o URL do site que você deseja verificar
  2. Clique no botão "Verificar Cabeçalhos"
  3. Aguarde a conclusão da análise
  4. Revise os resultados e recomendações
  5. Implemente as melhorias de segurança sugeridas

Perguntas Frequentes

Cabeçalhos de segurança são cabeçalhos de resposta HTTP que ajudam a proteger sites de vários ataques e vulnerabilidades.

Eles fornecem uma camada adicional de segurança ao controlar o comportamento do navegador e prevenir vulnerabilidades comuns da web.

Recomenda-se verificações regulares, especialmente após atualizações no site ou alterações nas políticas de segurança.

Sim, a maioria dos cabeçalhos pode ser configurada através da configuração do servidor web ou do código da aplicação.

Embora todos os cabeçalhos sejam importantes, Content-Security-Policy (CSP) é frequentemente considerado crucial para prevenir ataques XSS.