Exemplo prático
Revise CSP, HSTS, proteção de frames, sniffing de MIME e política de referrer tanto na página inicial quanto em uma resposta autenticada representativa.
Digite a URL do seu site para escanear cabeçalhos de segurança cruciais e veja como melhorar a segurança do seu site.
Esta ferramenta analisa os cabeçalhos HTTP do seu site para verificar parâmetros de segurança cruciais que protegem contra XSS, clickjacking e outros ataques.
Ela fornece uma nota de segurança geral e recomendações detalhadas sobre como configurar cada cabeçalho para proteção máxima.
Entenda o workflow por trás desta ferramenta e o que revisar depois.
Um processo de implantação para entender qual camada define cada cabeçalho, testar o comportamento real do navegador e evitar bloqueios ou uma falsa sensação de segurança.
Uma revisão em camadas do lançamento que encontra erros de DNS, certificados, roteamento, e-mail e SEO antes que os usuários os encontrem.
Um checklist para garantir que buscadores possam descobrir, rastrear, entender e indexar páginas importantes.
Headers HTTP reduzem riscos no navegador. Use o relatório como checklist e valide produção.
Ative HSTS só quando HTTPS estiver estável nos subdomínios incluídos.
Use frame-ancestors ou X-Frame-Options contra clickjacking se embedding não for necessário.
Revise CSP com cuidado porque pode bloquear scripts, imagens, analytics e widgets.
Compare staging e produção quando proxy, CDN ou app server configuram headers.
Revise CSP, HSTS, proteção de frames, sniffing de MIME e política de referrer tanto na página inicial quanto em uma resposta autenticada representativa.
Uma CSP forte em modo report-only não bloqueia nada, e um cabeçalho adicionado só a respostas 200 pode desaparecer em erros ou redirecionamentos.
Verifico o comportamento efetivo do navegador e os relatórios de rollout; uma lista de nomes de cabeçalhos presentes não é uma avaliação de segurança.
Você também pode achar essas ferramentas úteis.