Ferramenta web / 07

Verificador de Cabeçalhos HTTP

Leia os cabeçalhos da resposta final de uma URL e identifique as políticas de segurança mais usadas no navegador.

Verificador de Cabeçalhos HTTP: TOEA segue redirecionamentos HTTP e lista os cabeçalhos da resposta final, destacando, quando presentes, os controles de Content Security Policy, HSTS, framing, referrer, permissions e MIME sniffing. Processado com segurança sob demanda.

Execuções
No servidor da TOEA
Custo
Grátis · sem cadastro
Disponibilidade
Pronto para usar
Painel de cabeçalhos da respostaVerificação segura de URL pública

Lê os cabeçalhos da resposta final e destaca políticas comuns de segurança do navegador.

Valores adequados para os cabeçalhos de segurança

Strict-Transport-Security: max-age=31536000; includeSubDomains faz os navegadores usarem HTTPS por um ano; adicione includeSubDomains somente quando todos os subdomínios usarem HTTPS com um certificado válido, algo que o verificador de SSL confirma nome por nome. X-Content-Type-Options: nosniff tem um único valor válido. Referrer-Policy: strict-origin-when-cross-origin é o padrão do navegador e envia a outros sites apenas o seu domínio. X-Frame-Options: DENY impede que outros sites exibam suas páginas em frames; o equivalente moderno é frame-ancestors 'none' na Content Security Policy.

Introduzindo uma Content Security Policy

Uma CSP lista de onde scripts, estilos, imagens e frames podem ser carregados, e uma política rigorosa quebra qualquer página que carregue algo não listado. Implemente-a primeiro como Content-Security-Policy-Report-Only: os navegadores relatam violações no console ou em um endpoint indicado por você, sem bloquear nada. Restrinja a política até que os relatórios parem e então mude para o cabeçalho que aplica as regras. Cabeçalhos definidos por uma CDN ou proxy aparecem aqui junto aos do seu próprio servidor, então um cabeçalho removido por você ainda pode ser adicionado upstream.

Como usar

  1. Insira uma URL pública de página ou recurso.
  2. Escolha Ler cabeçalhos.
  3. Revise a listagem completa de cabeçalhos e o resumo das políticas de segurança mais comuns.

Privacidade e limitações

A URL é verificada pela API da TOEA e não é salva. Os valores de cabeçalhos Set-Cookie e de autenticação de proxy são ocultados no resultado.

Ferramentas relacionadas

Perguntas frequentes

A ausência de um cabeçalho sempre significa uma vulnerabilidade?

Não. As políticas adequadas dependem do conteúdo e da forma de implantação. O resumo é um inventário, não uma certificação de segurança.

Qual resposta é exibida após redirecionamentos?

A listagem mostra os cabeçalhos da resposta final.

Ferramenta grátis · no servidor da toea execuções · não precisa de conta