📑 Verificador de Cabeçalhos HTTP
Verifique cabeçalhos de resposta de qualquer site, siga redirecionamentos e audite cabeçalhos de segurança.
🔐 A verificação é feita por uma requisição do servidor 0Appz à URL pública informada, com limite de taxa e sem armazenar respostas. Nunca verifique endereços internos ou privados.
Como usar esta ferramenta
Visão geral
Verificador de Cabeçalhos HTTP mostra exatamente o que um servidor web devolve. Digite qualquer URL ou domínio público e obtenha o quadro completo: status final, cada salto da cadeia de redirecionamentos com seu status, o IP do servidor, o protocolo HTTP negociado e a lista completa de cabeçalhos, servidor, cache, compressão, cookies, tipo de conteúdo e mais. Uma auditoria integrada verifica os oito cabeçalhos essenciais de segurança: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e as duas políticas Cross-Origin, com pontuação acionável. O relatório inteiro é copiado com um clique. Endereços privados são bloqueados por design (anti-SSRF); resultados têm limite de taxa e cache de cinco minutos.Como funciona a verificação de cabeçalhos
O verificador faz uma requisição real de um servidor 0Appz, segue a cadeia de redirecionamentos salto a salto e registra o status final, o IP do servidor e o protocolo e cabeçalhos negociados. A auditoria de segurança pontua os cabeçalhos que endurecem o site: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e as duas políticas Cross-Origin. Valores ausentes ou fracos aparecem com a configuração esperada.
Capacidades e restrições
| Propriedade | Comportamento |
|---|---|
| Entrada | Qualquer URL ou domínio público |
| Reporta | Status final, saltos, IP do servidor, protocolo e todos os cabeçalhos |
| Auditoria | Oito cabeçalhos de endurecimento com score e orientação |
| Exportação | Copiar o relatório completo em um clique |
| Segurança | Endereços privados/internos bloqueados (anti-SSRF) |
| Limites | Rate-limited; resultados em cache por cinco minutos |
| Custo | Grátis, sem conta |
Privacidade: requisições partem do nosso servidor
A requisição no servidor é necessária para ler cabeçalhos que navegadores escondem do JavaScript. O 0Appz conecta-se à URL informada; o alvo vê nosso servidor, não seu navegador nem seu IP.
Ler o score de segurança
- Ative HSTS com max-age longo quando o HTTPS estiver estável.
- Implante CSP primeiro em modo report-only.
- X-Content-Type-Options: nosniff evita confusão de MIME.
- Políticas Cross-Origin importam em recursos sensíveis.
- Recheque após deploys, um CDN pode remover cabeçalhos.
Veja também as ferramentas de desenvolvimento para SSL, DNS, metas e whois.
Cabeçalhos de segurança que vale conferir
Cabeçalhos de resposta HTTP dizem ao navegador como tratar uma página, e um punhado deles carrega a maior parte do peso de segurança. Strict-Transport-Security força requisições futuras por HTTPS e evita ataques de downgrade; sem ele, uma primeira visita por conexão insegura continua possível. Content-Security-Policy é a defesa mais forte contra cross-site scripting porque declara quais scripts podem rodar; política ausente é comum e uma permissiva com unsafe-inline melhora pouco. X-Content-Type-Options com o valor nosniff impede o navegador de reinterpretar um arquivo como outro tipo. X-Frame-Options ou a diretiva frame-ancestors evitam clickjacking ao controlar quem pode incorporar a página. Referrer-Policy limita quanta informação de URL vaza para terceiros, e Permissions-Policy desativa APIs como câmera e geolocalização que o site não usa. Cache-Control merece atenção: uma página com dados pessoais não deveria ser cacheada por proxies compartilhados. Cabeçalhos CORS decidem quais origens podem ler respostas, e um curinga combinado com credenciais é sinal de alerta. Por fim, Server e X-Powered-By revelam versões de software e é melhor removê-los ou minimizá-los. Conferir um site também ajuda a diagnosticar recurso incorporado que falha ou loop de redirecionamento no login. A verificação roda do seu navegador e nada sobre as URLs testadas é armazenado.
Perguntas frequentes
Como a verificação funciona? +
Um servidor 0Appz faz uma requisição controlada à URL pública informada, resolve o hostname, verifica que não é endereço privado, segue até cinco redirecionamentos e lê os cabeçalhos. O corpo é limitado a 64 KB, pois é uma ferramenta de cabeçalhos, não um proxy. Resultados são cacheados por cinco minutos.
Por que alguns cabeçalhos de segurança aparecem ausentes? +
A auditoria verifica oito cabeçalhos comuns: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e os dois Cross-Origin. Ausência nem sempre é vulnerabilidade, mas HSTS e X-Content-Type-Options são recomendados para todo site.
Posso verificar localhost ou endereços internos? +
Não, faixas privadas, loopback e reservadas são bloqueadas por design para evitar SSRF. Apenas hosts públicos são aceitos.
A cadeia de redirecionamentos é mostrada? +
Sim. Cada salto é listado com status e URL, incluindo destinos relativos e entre domínios, até cinco redirecionamentos.