Verificador de Headers HTTP

Inspecione as respostas de cabeçalhos de servidores Web (Cookies, segurança, cache e redirecionamentos).

Carregando Calculadora Interativa Local...

Para utilizar as funções interativas, ative o JavaScript no seu navegador. O processamento dos dados é executado localmente em seu dispositivo.

Sobre a ferramenta

O Verificador de Headers HTTP inspeciona os cabeçalhos enviados por servidores web em resposta a uma requisição. Headers HTTP são metadados cruciais que controlam: segurança (HSTS, CSP, X-Frame-Options, X-Content-Type-Options), cache (Cache-Control, ETag, Expires), cookies (Set-Cookie), redirecionamentos (301, 302), tipo de conteúdo (Content-Type), compressão (Content-Encoding), e informações do servidor. Para desenvolvedores e administradores, verificar headers é essencial para garantir que as configurações de segurança estejam corretas, diagnosticar problemas de cache, confirmar redirecionamentos, e auditar a exposição de informações do servidor que podem ser exploradas por atacantes.


Como Funciona?

Simule o carregamento de uma URL para extrair os cabeçalhos de status HTTP de correspondência imediata.


Dicas e Melhores Práticas

  • Use headers de cache corretos para acelerar o carregamento repetido de imagens e arquivos estáticos pelo navegador.
  • Evite expor versões de servidor (Server: Apache/2.4.41) nos headers — isso dá informações valiosas para atacantes.
  • Ferramentas como securityheaders.com avaliam a segurança dos headers HTTP do seu site com nota de A+ a F.

Perguntas Frequentes (FAQ)

O que o cabeçalho HSTS faz?
HSTS (HTTP Strict Transport Security) força navegadores a sempre usarem HTTPS para acessar seu site, nunca HTTP. Isso previne ataques de downgrade (homem-no-meio). Exemplo: Strict-Transport-Security: max-age=31536000; includeSubDomains.
Como verificar se meu site está com cache otimizado?
Verifique os headers Cache-Control (max-age em segundos), ETag (validação de cache), e Expires (data de expiração). Headers corretos garantem que recursos estáticos (imagens, CSS, JS) sejam cacheados pelo navegador por dias ou semanas.
O que o header X-Frame-Options protege?
X-Frame-Options: DENY ou SAMEORIGIN impede que seu site seja aberto dentro de um iframe em outro domínio. Isso previne ataques de clickjacking (sequestro de cliques) onde criminosos colocam seu site transparente sobre página falsa para capturar dados ou cliques do usuário.