Verificador de cabeçalhos de segurança HTTP
Verifique cabeçalhos de segurança HTTP e veja valores recomendados.
Seguir redirecionamentos
- Seguro
- Os resultados não são armazenados nem publicados.
Notas
Cabeçalhos de segurança são cabeçalhos de resposta HTTP que ajudam a reduzir ataques que exploram vulnerabilidades web, como cross-site scripting (XSS) e clickjacking.
Basta informar a URL para verificar se os principais cabeçalhos de segurança estão definidos e se as diretivas foram configuradas corretamente.
| Header | Valor recomendado / Exemplo | Descrição |
|---|---|---|
| Strict-Transport-Security (HSTS) | max-age=31536000 | Instrui o navegador a se comunicar por HTTPS.31536000 define, em segundos, por quanto tempo o navegador deve lembrar de usar HTTPS. |
| Content-Security-Policy (CSP) | default-src 'self' example.com | Ajuda a reduzir ataques como cross-site scripting (XSS). Você pode liberar domínios externos confiáveis para permitir o conteúdo vindo deles. |
| X-Frame-Options | SAMEORIGIN | Controla se a página pode ser exibida dentro de elementos iframeembedobject.DENY ou SAMEORIGIN ajuda a proteger contra clickjacking. |
| X-Content-Type-Options | nosniff | Obriga o navegador a seguir o tipo MIME definido em Content-Type.nosniff ajuda a impedir MIME sniffing. |
| referrer-policy | no-referrer | Controla quanta informação de referência é incluída nas requisições.no-referrer não envia informações de referência. |
| Permissions-Policy | camera=() microphone=() | Controla quais recursos do navegador podem ser usados na página. Por exemplo, camera=() desativa o acesso à câmera por meio de MediaDevices nessa página. |
Esta ferramenta não verifica cabeçalhos não padronizados ou obsoletos, como X-XSS-Protection.
Mesmo nos cabeçalhos compatíveis, um aviso é exibido quando são detectadas diretivas obsoletas ou inseguras.