Validador de Cabeçalhos de Segurança
Analise os cabeçalhos de segurança HTTP de um site (CSP, HSTS, X-Frame-Options e mais) e receba recomendações para fortalecer a segurança.
Analise os cabeçalhos de segurança HTTP de um site (CSP, HSTS, X-Frame-Options e mais) e receba recomendações para fortalecer a segurança.
Analise gratuitamente os cabeçalhos de segurança HTTP de qualquer site (CSP, HSTS, X-Frame-Options e mais) e receba recomendações.
Use após validar DNS e SSL em produção — headers ausentes são um sinal comum de configuração incompleta, não necessariamente bloqueante em MVP.
Você recebe um diagnóstico claro do que está presente, do que falta e de como melhorar a postura de segurança do seu site.
Referência rápida para auditorias pré e pós-deploy. Presença não garante configuração perfeita, mas ausência aumenta superfície de ataque.
| Termo | Significado |
|---|---|
| Strict-Transport-Security | Presente: força HTTPS. Ausente: risco de downgrade em primeira visita. |
| Content-Security-Policy | Presente: limita fontes de script/style. Ausente: maior risco de XSS. |
| X-Frame-Options | Presente: reduz clickjacking. Ausente: site pode ser embutido em iframe malicioso. |
| X-Content-Type-Options | Presente: nosniff ativo. Ausente: MIME sniffing possível. |
| Referrer-Policy | Presente: controla vazamento de URL. Ausente: referrers completos podem vazar rotas internas. |
Consultas rápidas para domínios conhecidos:
São cabeçalhos enviados pelo servidor que instruem o navegador a aplicar políticas de proteção, ajudando a mitigar ataques como XSS, clickjacking e injeção de conteúdo.
O CSP define quais fontes de conteúdo o navegador pode carregar, sendo uma das defesas mais eficazes contra ataques de cross-site scripting (XSS).
O Strict-Transport-Security (HSTS) força o navegador a sempre usar HTTPS no domínio, protegendo contra ataques de downgrade e interceptação.
Ele controla se o site pode ser exibido dentro de iframes, ajudando a prevenir ataques de clickjacking.
Sim. O Validador de Cabeçalhos de Segurança do XploreNetHub é gratuito e não exige cadastro.
HSTS, X-Content-Type-Options e X-Frame-Options (ou frame-ancestors no CSP) são o trio mais comum. CSP completo depende do stack da aplicação.
Não. A maioria dos sites funciona sem CSP ou HSTS, mas a postura de segurança fica mais fraca. Corrija cedo em APIs e apps públicos.