Cole cabeçalhos de resposta para avaliar sua postura de segurança
No Chrome DevTools: Network → clique na requisição → Headers → copie a seção Response Headers.
O que faz
Cole um bloco bruto de cabeçalhos de resposta HTTP e o analisador dá uma nota de A-F à sua postura de segurança, cabeçalho por cabeçalho. Ele verifica oito cabeçalhos de segurança - Strict-Transport-Security (HSTS), Content-Security-Policy (CSP), X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, X-XSS-Protection (obsoleto, informativo) e Cross-Origin-Opener-Policy (COOP) - cada um recebendo uma nota: A melhor prática, B presente, porém fraco, C ausente ou perigoso, F ativamente prejudicial. A nota geral é uma média ponderada (o CSP pesa mais, o obsoleto X-XSS-Protection pesa menos), e toda linha que não tira A vem com uma correção concreta. Nomes de cabeçalho casam sem diferenciar maiúsculas, valores dobrados em várias linhas são unidos, e a linha de status HTTP/2 200 é ignorada, então você pode colar direto do DevTools. Tudo roda 100% no cliente.
Como usar
- Abra seu site no Chrome DevTools: Network → clique na requisição → Headers → copie a seção Response Headers.
- Cole em Response headers (ou clique em Sample para carregar um exemplo típico de nota média).
- Clique em Analyze. Você recebe um selo com a nota geral, uma pontuação de 0-100 e uma lista de verificação por cabeçalho.
- Cada linha mostra o valor atual do cabeçalho, um selo de presente/ausente, sua nota e uma explicação. Expanda Learn more para entender por que o cabeçalho importa.
- Aplique as Recomendações destacadas, cole de novo e analise de novo. Copy exporta o relatório completo como texto.
Exemplos
Um passe de hardening
strict-transport-security: max-age=15768000 recebe B - seis meses fica abaixo da melhor prática de um ano; suba para 31536000 e adicione includeSubDomains. Corrigido, recebe A.
Uma válvula de escape no CSP
content-security-policy: default-src 'self'; script-src 'self' 'unsafe-inline' recebe B - 'unsafe-inline' re-permite a injeção inline que o CSP existe para deter. Uma política carregando tanto 'unsafe-inline' quanto 'unsafe-eval' recebe F: parece presente, mas não defende nada. Substitua-os por nonces ou hashes.
Valores ativamente prejudiciais
referrer-policy: unsafe-url (F) vaza URLs completas - incluindo tokens de query-string - para todo site que o usuário visita. strict-transport-security: max-age=0 (F) apaga a política HSTS por completo.
Nada de nada
Uma entrada vazia continua sendo uma análise válida: todo cabeçalho configurável recebe C (geral F, 43/100), e a lista de verificação dobra como guia de configuração pronto para copiar e colar.
Bom saber
- Privado: a análise sintática e as notas são lógica puramente local - os cabeçalhos nunca saem do seu navegador.
- Estático, não ao vivo: isto lê os cabeçalhos que você cola; ele não busca o seu site (muitos sites bloqueiam fetches cross-origin dos seus cabeçalhos de qualquer forma). Re-analise após cada mudança no servidor.
- X-XSS-Protection é a exceção: ele está obsoleto - navegadores modernos removeram o XSS Auditor - então omití-lo (ou enviar
0) é o estado correto, nota A. - Ponderado, não uma média simples: o CSP carrega o maior peso, seguido do HSTS; um cabeçalho fraco não afunda sozinho uma configuração forte, mas os dois grandes dominam.
- Ferramentas relacionadas: Basic Auth Generator (cabeçalho de credenciais), Browser Fingerprint (o que os sites veem sem cabeçalhos) e PII Redactor para o lado de conteúdo da privacidade.