🇬🇧 English🇪🇸 Español🇫🇷 Français🇩🇪 Deutsch🇸🇦 العربية🇧🇷 Português
🚀 Explorar Todas as Ferramentas
🚀 Explorar Todas as Ferramentas

📑 Verificador de Cabeçalhos HTTP

Verifique cabeçalhos de resposta de qualquer site, siga redirecionamentos e audite cabeçalhos de segurança.

🔐 A verificação é feita por uma requisição do servidor 0Appz à URL pública informada, com limite de taxa e sem armazenar respostas. Nunca verifique endereços internos ou privados.

📋

Como usar esta ferramenta

1
⌨️
1. Insira sua entrada
Digite, cole ou solte seu arquivo acima.
2
🔒
2. Execute no navegador
Seus arquivos nunca saem do dispositivo.
3
💾
3. Baixe o resultado
Salve ou copie na hora, sem cadastro.

Visão geral

Verificador de Cabeçalhos HTTP mostra exatamente o que um servidor web devolve. Digite qualquer URL ou domínio público e obtenha o quadro completo: status final, cada salto da cadeia de redirecionamentos com seu status, o IP do servidor, o protocolo HTTP negociado e a lista completa de cabeçalhos, servidor, cache, compressão, cookies, tipo de conteúdo e mais. Uma auditoria integrada verifica os oito cabeçalhos essenciais de segurança: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e as duas políticas Cross-Origin, com pontuação acionável. O relatório inteiro é copiado com um clique. Endereços privados são bloqueados por design (anti-SSRF); resultados têm limite de taxa e cache de cinco minutos.

Como funciona a verificação de cabeçalhos

O verificador faz uma requisição real de um servidor 0Appz, segue a cadeia de redirecionamentos salto a salto e registra o status final, o IP do servidor e o protocolo e cabeçalhos negociados. A auditoria de segurança pontua os cabeçalhos que endurecem o site: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e as duas políticas Cross-Origin. Valores ausentes ou fracos aparecem com a configuração esperada.

Capacidades e restrições

PropriedadeComportamento
EntradaQualquer URL ou domínio público
ReportaStatus final, saltos, IP do servidor, protocolo e todos os cabeçalhos
AuditoriaOito cabeçalhos de endurecimento com score e orientação
ExportaçãoCopiar o relatório completo em um clique
SegurançaEndereços privados/internos bloqueados (anti-SSRF)
LimitesRate-limited; resultados em cache por cinco minutos
CustoGrátis, sem conta

Privacidade: requisições partem do nosso servidor

A requisição no servidor é necessária para ler cabeçalhos que navegadores escondem do JavaScript. O 0Appz conecta-se à URL informada; o alvo vê nosso servidor, não seu navegador nem seu IP.

Ler o score de segurança

  • Ative HSTS com max-age longo quando o HTTPS estiver estável.
  • Implante CSP primeiro em modo report-only.
  • X-Content-Type-Options: nosniff evita confusão de MIME.
  • Políticas Cross-Origin importam em recursos sensíveis.
  • Recheque após deploys, um CDN pode remover cabeçalhos.

Veja também as ferramentas de desenvolvimento para SSL, DNS, metas e whois.

Cabeçalhos de segurança que vale conferir

Cabeçalhos de resposta HTTP dizem ao navegador como tratar uma página, e um punhado deles carrega a maior parte do peso de segurança. Strict-Transport-Security força requisições futuras por HTTPS e evita ataques de downgrade; sem ele, uma primeira visita por conexão insegura continua possível. Content-Security-Policy é a defesa mais forte contra cross-site scripting porque declara quais scripts podem rodar; política ausente é comum e uma permissiva com unsafe-inline melhora pouco. X-Content-Type-Options com o valor nosniff impede o navegador de reinterpretar um arquivo como outro tipo. X-Frame-Options ou a diretiva frame-ancestors evitam clickjacking ao controlar quem pode incorporar a página. Referrer-Policy limita quanta informação de URL vaza para terceiros, e Permissions-Policy desativa APIs como câmera e geolocalização que o site não usa. Cache-Control merece atenção: uma página com dados pessoais não deveria ser cacheada por proxies compartilhados. Cabeçalhos CORS decidem quais origens podem ler respostas, e um curinga combinado com credenciais é sinal de alerta. Por fim, Server e X-Powered-By revelam versões de software e é melhor removê-los ou minimizá-los. Conferir um site também ajuda a diagnosticar recurso incorporado que falha ou loop de redirecionamento no login. A verificação roda do seu navegador e nada sobre as URLs testadas é armazenado.

Perguntas frequentes

Como a verificação funciona? +

Um servidor 0Appz faz uma requisição controlada à URL pública informada, resolve o hostname, verifica que não é endereço privado, segue até cinco redirecionamentos e lê os cabeçalhos. O corpo é limitado a 64 KB, pois é uma ferramenta de cabeçalhos, não um proxy. Resultados são cacheados por cinco minutos.

Por que alguns cabeçalhos de segurança aparecem ausentes? +

A auditoria verifica oito cabeçalhos comuns: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e os dois Cross-Origin. Ausência nem sempre é vulnerabilidade, mas HSTS e X-Content-Type-Options são recomendados para todo site.

Posso verificar localhost ou endereços internos? +

Não, faixas privadas, loopback e reservadas são bloqueadas por design para evitar SSRF. Apenas hosts públicos são aceitos.

A cadeia de redirecionamentos é mostrada? +

Sim. Cada salto é listado com status e URL, incluindo destinos relativos e entre domínios, até cinco redirecionamentos.

🔒 100% no navegador, seus arquivos nunca saem do seu dispositivo