Scanverra
Verificador de Cabeçalhos de Segurança

Cabeçalhos analisados, não apenas listados

Profundidade nas diretivas CSP, verificação em tempo real da pré-carga HSTS e referência CWE/OWASP para cada achado - a verificação mais aprofundada que Scanverra executa.

Verificar meus cabeçalhos gratuitamente

Os cabeçalhos essenciais, num relance

CabeçalhoO que fazCWE
Content-Security-PolicyRestringe quais scripts, estilos e recursos podem ser carregadosCWE-693
Strict-Transport-SecurityForça o HTTPS, bloqueando ataques de downgrade de protocoloCWE-319
X-Frame-OptionsImpede que o seu site seja incorporado em frames para clickjackingCWE-1021
X-Content-Type-OptionsImpede que os navegadores façam MIME-sniffing das respostas-
Referrer-PolicyControla o que é enviado no cabeçalho Referer para outros sites-
Permissions-PolicyRestringe o acesso a funcionalidades do navegador como câmara e geolocalização-

O que "analisado" realmente significa aqui

Análise das diretivas CSP

Não apenas "existe um CSP" - verifica individualmente base-uri, form-action, object-src e frame-ancestors, e sinaliza fontes com wildcard demasiado amplas.

Verificação em tempo real da pré-carga HSTS

Verifica as suas definições de max-age e includeSubDomains do HSTS e depois faz uma chamada em tempo real à API da lista de pré-carga HSTS do Chrome para confirmar se o seu domínio está realmente pré-carregado, não apenas configurado para o solicitar.

Deteção de cabeçalhos obsoletos

Sinaliza cabeçalhos como X-XSS-Protection que os navegadores já consideram obsoletos e deixaram de respeitar, para que não esteja a confiar numa proteção que já não existe.

Como funciona

Uma verificação, todos os cabeçalhos, análise real.

Cole o seu URL

Uma verificação externa dos cabeçalhos de resposta reais do seu site - os mesmos cabeçalhos que o navegador de qualquer visitante recebe.

Cada cabeçalho analisado

Presença, profundidade da configuração e fragilidades conhecidas - não uma simples lista de presente/ausente.

Correções com valores exatos de cabeçalho

Cada achado vem com um identificador CWE, uma categoria do OWASP Top 10 e um valor de cabeçalho recomendado específico a definir.

FAQ

Perguntas frequentes

Verificar cabeçalhos de segurança não é algo que qualquer ferramenta pode fazer?

Listar quais cabeçalhos estão presentes é fácil. Analisar se uma Content-Security-Policy é realmente restritiva, se o seu cabeçalho HSTS está genuinamente pré-carregado (não apenas configurado) e mapear cada lacuna para um CWE e categoria OWASP específicos é a parte que a maioria dos verificadores de cabeçalhos ignora.

O que significam "CWE" e "OWASP" no meu relatório?

CWE (Common Weakness Enumeration) é um identificador padrão para uma classe de fragilidade de segurança; OWASP Top 10 é uma lista amplamente referenciada dos riscos de segurança mais críticos em aplicações web. Mapear os achados para ambos facilita a comunicação com uma equipa de segurança ou um auditor que já trabalha nesse vocabulário.

Esta ferramenta pode dizer-me se estou na lista de pré-carga HSTS?

Sim - faz uma verificação em tempo real à API da lista de pré-carga HSTS do Chrome, para que obtenha uma resposta real, não apenas se o seu cabeçalho inclui a palavra "preload".

Adicionar um CSP rigoroso vai quebrar o meu site?

Pode acontecer, se implementado sem cuidado - um CSP demasiado rigoroso pode bloquear silenciosamente os seus próprios scripts, análises ou fornecedor de pagamentos. Consulte o guia sobre CSP ligado abaixo para uma estratégia de implementação segura, usando o modo report-only antes de aplicar em produção.

Free - no sign-up required

Verifique os seus cabeçalhos de segurança gratuitamente

Profundidade no CSP, verificação da pré-carga HSTS e mapeamento CWE/OWASP.

Run free audit