Cabeçalhos analisados, não apenas listados
Profundidade nas diretivas CSP, verificação em tempo real da pré-carga HSTS e referência CWE/OWASP para cada achado - a verificação mais aprofundada que Scanverra executa.
Verificar meus cabeçalhos gratuitamenteOs cabeçalhos essenciais, num relance
| Cabeçalho | O que faz | CWE |
|---|---|---|
| Content-Security-Policy | Restringe quais scripts, estilos e recursos podem ser carregados | CWE-693 |
| Strict-Transport-Security | Força o HTTPS, bloqueando ataques de downgrade de protocolo | CWE-319 |
| X-Frame-Options | Impede que o seu site seja incorporado em frames para clickjacking | CWE-1021 |
| X-Content-Type-Options | Impede que os navegadores façam MIME-sniffing das respostas | - |
| Referrer-Policy | Controla o que é enviado no cabeçalho Referer para outros sites | - |
| Permissions-Policy | Restringe o acesso a funcionalidades do navegador como câmara e geolocalização | - |
O que "analisado" realmente significa aqui
Análise das diretivas CSP
Não apenas "existe um CSP" - verifica individualmente base-uri, form-action, object-src e frame-ancestors, e sinaliza fontes com wildcard demasiado amplas.
Verificação em tempo real da pré-carga HSTS
Verifica as suas definições de max-age e includeSubDomains do HSTS e depois faz uma chamada em tempo real à API da lista de pré-carga HSTS do Chrome para confirmar se o seu domínio está realmente pré-carregado, não apenas configurado para o solicitar.
Deteção de cabeçalhos obsoletos
Sinaliza cabeçalhos como X-XSS-Protection que os navegadores já consideram obsoletos e deixaram de respeitar, para que não esteja a confiar numa proteção que já não existe.
Como funciona
Uma verificação, todos os cabeçalhos, análise real.
Cole o seu URL
Uma verificação externa dos cabeçalhos de resposta reais do seu site - os mesmos cabeçalhos que o navegador de qualquer visitante recebe.
Cada cabeçalho analisado
Presença, profundidade da configuração e fragilidades conhecidas - não uma simples lista de presente/ausente.
Correções com valores exatos de cabeçalho
Cada achado vem com um identificador CWE, uma categoria do OWASP Top 10 e um valor de cabeçalho recomendado específico a definir.
Perguntas frequentes
Verificar cabeçalhos de segurança não é algo que qualquer ferramenta pode fazer?
Listar quais cabeçalhos estão presentes é fácil. Analisar se uma Content-Security-Policy é realmente restritiva, se o seu cabeçalho HSTS está genuinamente pré-carregado (não apenas configurado) e mapear cada lacuna para um CWE e categoria OWASP específicos é a parte que a maioria dos verificadores de cabeçalhos ignora.
O que significam "CWE" e "OWASP" no meu relatório?
CWE (Common Weakness Enumeration) é um identificador padrão para uma classe de fragilidade de segurança; OWASP Top 10 é uma lista amplamente referenciada dos riscos de segurança mais críticos em aplicações web. Mapear os achados para ambos facilita a comunicação com uma equipa de segurança ou um auditor que já trabalha nesse vocabulário.
Esta ferramenta pode dizer-me se estou na lista de pré-carga HSTS?
Sim - faz uma verificação em tempo real à API da lista de pré-carga HSTS do Chrome, para que obtenha uma resposta real, não apenas se o seu cabeçalho inclui a palavra "preload".
Adicionar um CSP rigoroso vai quebrar o meu site?
Pode acontecer, se implementado sem cuidado - um CSP demasiado rigoroso pode bloquear silenciosamente os seus próprios scripts, análises ou fornecedor de pagamentos. Consulte o guia sobre CSP ligado abaixo para uma estratégia de implementação segura, usando o modo report-only antes de aplicar em produção.
Auditorias relacionadas
Website Audit
Run a free instant audit for performance, SEO, accessibility, and best practices.
SEO Audit
Check crawlability, metadata, structured data, and AI-agent discoverability.
Performance Audit
A full Lighthouse lab run across desktop and mobile, with framework-aware fixes.
Accessibility Audit
See exactly which WCAG 2.1/2.2 success criteria your site fails, and why.
Security Audit
Turn a header/vulnerability scan into SOC 2 and GDPR control evidence.
Website Speed Test
How fast your site loads, in plain language - one number, no jargon.
Core Web Vitals Test
Check LCP, CLS, and INP against Google's thresholds, lab and field.
Broken Link Checker
Crawl a page's links and find the ones that are dead before your users do.
Open Graph Checker
See whether your page has the og:title, og:description, and og:image tags social platforms need.
Schema Markup Checker
Check whether your page ships JSON-LD structured data search engines and AI agents can read.
Sitemap Checker
Check whether your sitemap.xml is reachable, valid, and free of common mistakes.
Redirect Checker
Trace a URL's redirect chain and catch loops, excess hops, and HTTPS-to-HTTP downgrades.
Leitura relacionada
Website Security Headers Explained: The Complete Checklist
CSP, HSTS, X-Frame-Options, and every other HTTP security header your site should ship - with copy-pasteable examples.
How to Implement a Content Security Policy Without Breaking Your Site
CSP is the highest-leverage security header and the easiest one to break your own site with - a safe rollout strategy using report-only mode.
Verifique os seus cabeçalhos de segurança gratuitamente
Profundidade no CSP, verificação da pré-carga HSTS e mapeamento CWE/OWASP.
Run free audit