Cabeçalhos de segurança
Avalie os cabeçalhos HTTP de segurança de um site com notas de A+ a F: HSTS, CSP, X-Frame-Options, Referrer-Policy e mais.
Sobre esta ferramenta
A ferramenta carrega a página indicada (seguindo os redirecionamentos) e avalia os cabeçalhos HTTP que protegem os visitantes: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e Cross-Origin-Opener-Policy. Para cada cabeçalho explica o que falta e como corrigir. Também assinala cabeçalhos que revelam desnecessariamente a versão do servidor.
Glossário
- HSTS
- O cabeçalho Strict-Transport-Security diz ao navegador para se ligar ao site apenas por HTTPS, mesmo que o utilizador escreva um endereço com http.
- CSP
- Content-Security-Policy define de onde a página pode carregar scripts, estilos e imagens. É a principal defesa contra ataques XSS.
- X-Frame-Options e frame-ancestors
- Proíbem incorporar a página numa moldura (iframe) noutro site. Evitam o clickjacking - cliques induzidos através de uma camada invisível.
- X-Content-Type-Options
- O valor nosniff impede o navegador de adivinhar o tipo de ficheiro. Sem ele, um navegador pode por exemplo executar um ficheiro de texto como script.
- Referrer-Policy
- Define quanto do endereço da página o navegador revela ao site para onde o utilizador segue um link. O valor recomendado é strict-origin-when-cross-origin.
- Permissions-Policy
- Desativa funções do navegador de que o site não precisa, como a câmara, o microfone ou a localização, também para scripts de terceiros incorporados.
- Cross-Origin-Opener-Policy
- Separa a janela da página das janelas abertas por outros sites. Protege contra ataques via window.opener e fugas de dados entre janelas.
Como usar
- 1Introduza o endereço do site.
- 2Clique em Avaliar site.
- 3Veja a nota global e a pontuação.
- 4Percorra os cabeçalhos marcados com uma cruz ou um semicírculo.
- 5Adicione os cabeçalhos à configuração do servidor e repita o teste.
Especificações e limites
É avaliada a resposta da última página da cadeia de redirecionamentos. Pontos: HSTS 25, CSP 25, proteção contra molduras 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Uma configuração parcial obtém metade dos pontos e cada versão de software revelada retira 5 pontos. Notas: A+ a partir de 95, A a partir de 85, B a partir de 70, C a partir de 55, D a partir de 40, E a partir de 25, caso contrário F.