# Verificador de cabeçalhos de segurança

Audita cabeçalhos de resposta HTTP para conformidade de segurança — analisa os cabeçalhos brutos que você cola (sem rede) e os classifica conforme o conjunto de cabeçalhos seguros OWASP com verificações em nível de valor: HSTS max-age, CSP unsafe-inline/eval, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP e mais. Retorna uma nota (A+ a F) mais constatações por cabeçalho com recomendações prontas para copiar.

> Página canônica: https://elysiatools.com/pt/tools/security-headers-checker

- **Categoria:** Security

- **Palavras-chave:** cabeçalhos, segurança, HTTP, HSTS, CSP, OWASP

## Visão geral

Esta ferramenta audita a **conformidade de segurança dos cabeçalhos de resposta HTTP** analisando os cabeçalhos brutos que você cola — nunca faz uma requisição de rede, então funciona para sites internos/atrás-de-auth/CORS-restritos, artefatos de CI ou exemplos de documentação.

**Como difere do HTTP Headers Analyzer:** aquela ferramenta busca uma URL ao vivo e só verifica a *presença* do cabeçalho (booleano). Esta faz **verificações profundas em nível de valor** num conjunto mais completo.

**O que verifica (12 cabeçalhos, nível de valor):**
- **Crítico** (ausente ou errado = alto risco): HSTS (max-age ≥ 31536000, includeSubDomains, preload), Content-Security-Policy (sem unsafe-inline/unsafe-eval/curinga, com default-src ou script-src), X-Content-Type-Options (deve ser nosniff).
- **Aviso** (recomendado): X-Frame-Options (DENY/SAMEORIGIN; nota que CSP frame-ancestors o substitui), Referrer-Policy (não unsafe-url/no-referrer-when-downgrade), Permissions-Policy.
- **Info** (endurecimento de isolamento extra): Cross-Origin-Opener-Policy, Cross-Origin-Embedder-Policy, Cross-Origin-Resource-Policy, X-Permitted-Cross-Domain-Policies, Clear-Site-Data, Cache-Control.

**Formato de entrada:** cabeçalhos de resposta HTTP brutos — um `Nome: Valor` por linha, como produzidos por `curl -I`, aba Network do DevTools do navegador ou dumps HTTP. Linhas de status (`HTTP/1.1 200 OK`) e linhas em branco são ignoradas automaticamente.

**Classificação** (dedução desde 100): −20 por crítico, −8 por aviso. Nota de A+ a F. Cada constatação mostra o valor atual, o que está errado e um valor de cabeçalho recomendado pronto para copiar.

Esta ferramenta inspeciona apenas cabeçalhos de segurança — não cabeçalhos de divulgação de informação (Server/X-Powered-By) nem atributos de cookies. Use-a para endurecer a postura de cabeçalhos de um site antes do deploy.

## Entradas

- **Cabeçalhos de resposta brutos** (textarea): Paste raw HTTP response headers, one "Name: Value" per line. For example: strict-transport-security: max-age=31536000; includeSubDomains; preload content-security-policy: default-src 'self'

## Quando usar

- Ao auditar a segurança de servidores locais, ambientes de homologação ou APIs protegidas por autenticação que não podem receber requisições externas.
- Durante o processo de deploy ou integração contínua (CI) para validar se as políticas de segurança de cabeçalhos HTTP estão configuradas corretamente.
- Ao revisar e corrigir diretivas complexas de Content-Security-Policy (CSP) ou HSTS para evitar falhas de segurança e vazamento de informações.

## Como funciona

- Cole os cabeçalhos de resposta HTTP brutos no campo de texto, copiados diretamente do terminal (como `curl -I`) ou da aba Network do navegador.
- O analisador processa cada linha no formato "Nome: Valor", ignorando automaticamente linhas de status HTTP e linhas em branco.
- A ferramenta executa uma validação profunda de valores em 12 cabeçalhos de segurança críticos, de aviso e de isolamento.
- O sistema calcula uma nota de A+ a F e exibe um relatório detalhado com os erros encontrados e sugestões de correção prontas para copiar.

## Casos de uso

- Validação rápida de cabeçalhos de segurança de um servidor local em desenvolvimento antes de publicá-lo em produção.
- Auditoria de conformidade OWASP de cabeçalhos HTTP extraídos de relatórios de segurança ou logs de servidores.
- Correção e otimização de regras de Content-Security-Policy (CSP) para remover diretivas inseguras como 'unsafe-inline'.

## Perguntas frequentes

### Como esta ferramenta difere de um analisador de cabeçalhos HTTP comum?

Ela realiza uma análise profunda do valor dos cabeçalhos (como diretivas CSP e tempo de HSTS) em vez de apenas verificar se o cabeçalho existe, e funciona localmente sem fazer requisições de rede.

### A ferramenta faz alguma requisição externa ao meu site?

Não, toda a análise é feita localmente no seu navegador a partir dos cabeçalhos brutos colados, garantindo total privacidade para ambientes internos.

### Quais cabeçalhos são considerados críticos na avaliação?

Os cabeçalhos críticos avaliados são Strict-Transport-Security (HSTS), Content-Security-Policy (CSP) e X-Content-Type-Options.

### Como a nota final (A+ a F) é calculada?

A nota parte de 100 pontos, sofrendo deduções de 20 pontos para cada falha crítica e 8 pontos para cada aviso de cabeçalho recomendado ausente ou incorreto.

### A ferramenta valida cookies ou cabeçalhos de divulgação de servidor?

Não, ela foca exclusivamente em cabeçalhos de segurança HTTP (como CSP, HSTS e políticas de isolamento) e não analisa atributos de cookies ou cabeçalhos como Server e X-Powered-By.

## Ferramentas relacionadas

- [Gerador e Analisador de JWK](https://elysiatools.com/pt/tools/jwk-generator): Gera JSON Web Keys (JWK) para RSA, EC (P-256/P-384/P-521/secp256k1) e OKP (Ed25519/Ed448/X25519/X448), ou analisa um JWK existente para inspecionar parâmetros, impressão e metadados
- [Gerador de ideias de domínio com IA](https://elysiatools.com/pt/tools/ai-domain-name-idea-generator): Insira palavras-chave da marca e a IA gera até 10 ideias de domínio, filtrando as já registradas via DNS + RDAP. Para empreendedores e desenvolvedores.
- [Conversor de espacos de cor](https://elysiatools.com/pt/tools/color-space-converter): Converte uma cor entre HEX, RGB, HSL, CIELAB e Display-P3 com saida CSS e verificacao de gamut.
- [Verificador de Estilo e Lint de Markdown](https://elysiatools.com/pt/tools/markdown-lint-style-checker): Verifica o Markdown com ~15 regras markdownlint mais 2 regras de tipografia chinesa, com relatório por linha e auto-correção de problemas seguros
- [Auditor de dependências do package.json](https://elysiatools.com/pt/tools/package-json-dependency-auditor): Audita um package.json quanto à higiene de dependências e qualidade das faixas de versão, e opcionalmente inspeciona a árvore transitiva a partir de package-lock.json ou yarn.lock. Sinaliza duplicatas, wildcard ou pre-release, chaves desordenadas, metadados ausentes e dependências runtime/dev mal classificadas.
- [Sincronizador de paleta Tailwind](https://elysiatools.com/pt/tools/tailwind-color-palette-sync): Insira HEX, escolha o esquema de nomes (escala 50–950 / nome único / aninhamento) e gere o fragmento theme.extend.colors do tailwind.config.ts com níveis WCAG AA/AAA. Dark mode opcional.
- [Verificador de segurança de URL](https://elysiatools.com/pt/tools/url-safety-checker): Detecta sinais de phishing e fraude numa URL por análise estrutural profunda — ataques homógrafos punycode/IDN (Latim/Cirílico misto), credenciais embutidas (truque user:pass@host), TLDs de alto risco, dupla codificação e contrabando de caracteres de controle, engano de subdomínio de marca e ofuscação numérica/IP. Apenas análise estática, sem rede. Complementa o URL Validator.
- [Verificador de Forca da Frase Secreta AGEX](https://elysiatools.com/pt/tools/agex-passphrase-strength-checker): Avalia uma frase secreta para bundles AGEX e recomenda o perfil de protecao adequado

## Exemplos

- [Exemplos de Processamento de Imagem Web Python](https://elysiatools.com/pt/samples/web-image-processing-python): Exemplos de processamento de imagem Web Python usando PIL/Pillow incluindo leitura, salvamento, redimensionamento e conversão de formato
- [Segurança de Rede e Configuração SSL/TLS](https://elysiatools.com/pt/samples/network-security): Exemplos abrangentes de segurança de rede incluindo configuração SSL/TLS, regras de firewall, configuração VPN e proteção contra varredura de rede
- [Exemplos de Processamento de Imagem Android Java](https://elysiatools.com/pt/samples/android-image-processing-java): Exemplos de processamento de imagem Android Java incluindo leitura/escrita, dimensionamento e conversão de formato
- [Exemplos de Processamento de Imagem Android Kotlin](https://elysiatools.com/pt/samples/android-image-processing-kotlin): Exemplos de processamento de imagem Android Kotlin incluindo leitura/escrita, dimensionamento e conversão de formato

## Conteúdo relacionado

- [Ferramentas de Replay de Requisicoes API, Snippets e Debug em Runtime](https://elysiatools.com/pt/hubs/api-request-replay-and-debugging): Reune conversao de cURL para codigo, captura e replay de webhooks, verificacao HMAC, diff de respostas, auditoria de headers, inspecao TLS e depuracao do caminho real de uma requisicao API.
- [Ferramentas de seguranca para autenticacao, senhas e tokens](https://elysiatools.com/pt/hubs/auth-token-security): Gere e valide senhas, revise JWTs, compare fluxos de hash de senha e confira verificacoes basicas de seguranca de autenticacao em um unico hub.
- [Ferramentas de criptografia documental, redacao e seguranca de campos](https://elysiatools.com/pt/hubs/document-field-security-workflows): Compare protecao por senha em PDF, controle de permissoes, conversao de PDFs criptografados, criptografia de campos CSV/XLSX e ferramentas de redacao em um hub de seguranca.
- [Ferramentas de codificacao e conversao de audio](https://elysiatools.com/pt/hubs/audio-convert): Compare conversao de formatos de audio, ajustes de bitrate, conversao de taxa de amostragem, troca de codec e exportacao em um unico hub.
