🇬🇧 English🇪🇸 Español🇫🇷 Français🇩🇪 Deutsch🇸🇦 العربية🇧🇷 Português
🚀 Explorar Todas as Ferramentas
🚀 Explorar Todas as Ferramentas

📑 Verificador de Cabeçalhos HTTP

Verifique cabeçalhos de resposta de qualquer site, siga redirecionamentos e audite cabeçalhos de segurança.

🔐 A verificação é feita por uma requisição do servidor 0Appz à URL pública informada, com limite de taxa e sem armazenar respostas. Nunca verifique endereços internos ou privados.

📋

Como usar esta ferramenta

1
⌨️
1. Insira sua entrada
Digite, cole ou solte seu arquivo acima.
2
🔒
2. Execute no navegador
Seus arquivos nunca saem do dispositivo.
3
💾
3. Baixe o resultado
Salve ou copie na hora, sem cadastro.

Visão geral

Verificador de Cabeçalhos HTTP - Analisar Respostas mostra exatamente o que um servidor web devolve. Digite qualquer URL ou domínio público e obtenha o quadro completo: status final, cada salto da cadeia de redirecionamentos com seu status, o IP do servidor, o protocolo HTTP negociado e a lista completa de cabeçalhos — servidor, cache, compressão, cookies, tipo de conteúdo e mais. Uma auditoria integrada verifica os oito cabeçalhos essenciais de segurança: HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e as duas políticas Cross-Origin, com pontuação acionável. O relatório inteiro é copiado com um clique. Endereços privados são bloqueados por design (anti-SSRF); resultados têm limite de taxa e cache de cinco minutos.

Perguntas frequentes

Como a verificação funciona? +

Um servidor 0Appz faz uma requisição controlada à URL pública informada — resolve o hostname, verifica que não é endereço privado, segue até cinco redirecionamentos e lê os cabeçalhos. O corpo é limitado a 64 KB, pois é uma ferramenta de cabeçalhos, não um proxy. Resultados são cacheados por cinco minutos.

Por que alguns cabeçalhos de segurança aparecem ausentes? +

A auditoria verifica oito cabeçalhos comuns: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e os dois Cross-Origin. Ausência nem sempre é vulnerabilidade, mas HSTS e X-Content-Type-Options são recomendados para todo site.

Posso verificar localhost ou endereços internos? +

Não — faixas privadas, loopback e reservadas são bloqueadas por design para evitar SSRF. Apenas hosts públicos são aceitos.

A cadeia de redirecionamentos é mostrada? +

Sim. Cada salto é listado com status e URL, incluindo destinos relativos e entre domínios, até cinco redirecionamentos.

🔒 100% no navegador — seus arquivos nunca saem do seu dispositivo