0

Analisador de Cabeçalhos de Segurança

Cole cabeçalhos de resposta HTTP em bruto do curl -I ou do separador Rede das DevTools e obtenha uma auditoria de segurança classificada — um parser real da gramática do Content-Security-Policy, mais HSTS, X-Frame-Options, flags de cookies e muito mais, tudo offline.

🔒 Processado inteiramente em seu navegador – nada que você digita aqui é carregado.

A processar... 0%
A analisar cabeçalhos
A analisar CSP
A pontuar
Concluído

Resultado

Os cabeçalhos de resposta transportam a maior parte da política de segurança real de um site imposta pelo browser, mas lê-los a olho é fácil de fazer mal: uma Content-Security-Policy pode parecer restritiva à primeira vista enquanto permite silenciosamente scripts 'unsafe-inline', e um cabeçalho Strict-Transport-Security pode estar presente com um max-age tão curto que mal faz efeito. Esta ferramenta pega no bloco de cabeçalhos em bruto que colar — copiado diretamente do curl -I, Postman ou de um pedido no separador Rede das DevTools do browser — e executa-o através da mesma categoria de verificações usadas por conhecidos avaliadores de cabeçalhos online, inteiramente no seu browser. Nada é acedido: tudo o que colar é o que é analisado, o que significa que funciona de forma idêntica para um site público de produção, um servidor de staging interno ou um endpoint protegido por uma firewall que nenhum scanner externo conseguiria alcançar.

A peça central é um parser real da gramática do Content-Security-Policy, não uma lista de verificação. O valor do cabeçalho é dividido por ponto e vírgula em diretivas, e a lista de origens de cada diretiva é dividida e inspecionada nos seus próprios termos: as diretivas relacionadas com script e estilo são sinalizadas se permitirem 'unsafe-inline' ou 'unsafe-eval', qualquer diretiva é sinalizada por uma origem wildcard '*' simples (com gravidade extra quando esse wildcard está em script-src, object-src, base-uri ou default-src), origens de esquema amplo como 'https:' numa diretiva de script são apontadas como quase tão permissivas quanto um wildcard, e a política como um todo é verificada quanto à ausência de um fallback default-src e quanto a diretivas obsoletas (block-all-mixed-content, plugin-types, referrer, reflected-xss) que os browsers modernos simplesmente ignoram. Um CSP enviado apenas como Content-Security-Policy-Report-Only é reconhecido e sinalizado como ainda não estando realmente em vigor, distinto de uma política totalmente ausente.

Para além do CSP, a ferramenta verifica Strict-Transport-Security analisando a sua própria diretiva max-age e sinalizando valores abaixo de cerca de seis meses como demasiado curtos para serem significativamente eficazes, além de verificar se includeSubDomains e preload estão definidos. X-Content-Type-Options tem de ser a string exata 'nosniff' ou é sinalizado como ignorado pelos browsers. X-Frame-Options é verificado para DENY ou SAMEORIGIN, mas a ferramenta também sabe que uma diretiva CSP frame-ancestors é o substituto moderno para proteção contra clickjacking — se estiver presente, o X-Frame-Options é tratado como coberto mesmo quando o próprio cabeçalho legado está ausente. Referrer-Policy é verificado contra a lista real de palavras-chave válidas e sinalizado se estiver definido com o valor 'unsafe-url', que expõe o URL, Permissions-Policy é verificado quanto à presença, e cada linha Set-Cookie encontrada é analisada quanto aos seus próprios atributos Secure, HttpOnly e SameSite, incluindo a regra específica de que cookies SameSite=None sem Secure são rejeitados silenciosamente pelos browsers.

Cada verificação produz um de três estados honestos — bom, precisa de atenção ou ausente — com uma explicação clara do porquê de esse cabeçalho ser importante para ataques reais (XSS, clickjacking, roubo de cookies, downgrade de protocolo), e a classificação geral de A a F é uma soma transparente de pontos por cabeçalho, em vez de uma pontuação de caixa-negra. O relatório completo pode ser copiado como texto simples com um clique para colar num pull request, ticket ou revisão de segurança, e como a análise acontece inteiramente a partir do texto colado, esta ferramenta é igualmente útil para auditar os cabeçalhos do seu próprio site, rever a resposta de um fornecedor antes de se integrar com ele, ou verificar novamente uma alteração de configuração antes de a publicar.