Verificador de cabeçalhos de segurança HTTP

Verifique cabeçalhos de segurança HTTP e veja valores recomendados.
Seguir redirecionamentos
Seguro
Os resultados não são armazenados nem publicados.

Notas

Cabeçalhos de segurança são cabeçalhos de resposta HTTP que ajudam a reduzir ataques que exploram vulnerabilidades web, como cross-site scripting (XSS) e clickjacking.

Basta informar a URL para verificar se os principais cabeçalhos de segurança estão definidos e se as diretivas foram configuradas corretamente.

HeaderValor recomendado / ExemploDescrição
Strict-Transport-Security (HSTS)max-age=31536000Instrui o navegador a se comunicar por HTTPS.
31536000 define, em segundos, por quanto tempo o navegador deve lembrar de usar HTTPS.
Content-Security-Policy (CSP)default-src 'self' example.comAjuda a reduzir ataques como cross-site scripting (XSS).
Você pode liberar domínios externos confiáveis para permitir o conteúdo vindo deles.
X-Frame-OptionsSAMEORIGINControla se a página pode ser exibida dentro de elementos iframeembedobject.
DENY ou SAMEORIGIN ajuda a proteger contra clickjacking.
X-Content-Type-OptionsnosniffObriga o navegador a seguir o tipo MIME definido em Content-Type.
nosniff ajuda a impedir MIME sniffing.
referrer-policyno-referrerControla quanta informação de referência é incluída nas requisições.
no-referrer não envia informações de referência.
Permissions-Policycamera=() microphone=()Controla quais recursos do navegador podem ser usados na página.
Por exemplo, camera=() desativa o acesso à câmera por meio de MediaDevices nessa página.

Esta ferramenta não verifica cabeçalhos não padronizados ou obsoletos, como X-XSS-Protection.
Mesmo nos cabeçalhos compatíveis, um aviso é exibido quando são detectadas diretivas obsoletas ou inseguras.

Ferramentas relacionadas