Cabeçalhos de segurança

Avalie os cabeçalhos HTTP de segurança de um site com notas de A+ a F: HSTS, CSP, X-Frame-Options, Referrer-Policy e mais.

Sobre esta ferramenta

A ferramenta carrega a página indicada (seguindo os redirecionamentos) e avalia os cabeçalhos HTTP que protegem os visitantes: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e Cross-Origin-Opener-Policy. Para cada cabeçalho explica o que falta e como corrigir. Também assinala cabeçalhos que revelam desnecessariamente a versão do servidor.

Glossário

HSTS
O cabeçalho Strict-Transport-Security diz ao navegador para se ligar ao site apenas por HTTPS, mesmo que o utilizador escreva um endereço com http.
CSP
Content-Security-Policy define de onde a página pode carregar scripts, estilos e imagens. É a principal defesa contra ataques XSS.
X-Frame-Options e frame-ancestors
Proíbem incorporar a página numa moldura (iframe) noutro site. Evitam o clickjacking - cliques induzidos através de uma camada invisível.
X-Content-Type-Options
O valor nosniff impede o navegador de adivinhar o tipo de ficheiro. Sem ele, um navegador pode por exemplo executar um ficheiro de texto como script.
Referrer-Policy
Define quanto do endereço da página o navegador revela ao site para onde o utilizador segue um link. O valor recomendado é strict-origin-when-cross-origin.
Permissions-Policy
Desativa funções do navegador de que o site não precisa, como a câmara, o microfone ou a localização, também para scripts de terceiros incorporados.
Cross-Origin-Opener-Policy
Separa a janela da página das janelas abertas por outros sites. Protege contra ataques via window.opener e fugas de dados entre janelas.

Como usar

  1. 1Introduza o endereço do site.
  2. 2Clique em Avaliar site.
  3. 3Veja a nota global e a pontuação.
  4. 4Percorra os cabeçalhos marcados com uma cruz ou um semicírculo.
  5. 5Adicione os cabeçalhos à configuração do servidor e repita o teste.

Especificações e limites

É avaliada a resposta da última página da cadeia de redirecionamentos. Pontos: HSTS 25, CSP 25, proteção contra molduras 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Uma configuração parcial obtém metade dos pontos e cada versão de software revelada retira 5 pontos. Notas: A+ a partir de 95, A a partir de 85, B a partir de 70, C a partir de 55, D a partir de 40, E a partir de 25, caso contrário F.