Verificador de segurança de site gratuito
Verifique o básico de como seu site protege os visitantes: se ele usa HTTPS, se o certificado SSL/TLS é válido e não está prestes a vencer e quais cabeçalhos de segurança seu servidor envia. É uma verificação rápida de configuração, não um teste de invasão.
O que esta ferramenta verifica
HTTPS
Se a página termina em um endereço https:// depois de eventuais redirecionamentos.
Certificado SSL/TLS
Se o certificado é confiável e corresponde ao seu domínio, qual versão do TLS é usada, quem o emitiu e quantos dias faltam para vencer.
HSTS
O cabeçalho Strict-Transport-Security, que diz aos navegadores para sempre usarem HTTPS no seu site.
Content-Security-Policy
Um cabeçalho que limita de onde scripts e outros recursos podem ser carregados, o que ajuda contra cross-site scripting.
Proteção contra clickjacking
X-Frame-Options, ou uma regra frame-ancestors na sua CSP, que impede outros sites de incorporar suas páginas de forma invisível.
Outros cabeçalhos de proteção
X-Content-Type-Options, Referrer-Policy e Permissions-Policy.
Exposição de versão
Cabeçalhos Server ou X-Powered-By que revelam números de versão de software.
Como a verificação funciona
Enviamos uma solicitação normal para sua página, seguimos eventuais redirecionamentos e lemos os cabeçalhos da resposta. Depois abrimos uma conexão TLS separada com seu servidor e validamos o certificado com base na lista padrão de autoridades certificadoras confiáveis.
A pontuação começa em 100. Não usar HTTPS custa 40 pontos; a falta do cabeçalho HSTS, 15; a falta de CSP, 12; a falta de proteção contra clickjacking, 8; a falta do cabeçalho X-Content-Type-Options, 6; a falta de Referrer-Policy ou Permissions-Policy, 4 cada; e um número de versão exposto, 3. Um certificado inválido ou expirado custa 40, uma falha na conexão TLS custa 30, e um certificado que vence em até 14 ou 30 dias custa 10 ou 5.
A verificação analisa se os cabeçalhos estão presentes, não o quão fortes são seus valores: uma CSP muito permissiva ainda conta como presente. Ela não procura vulnerabilidades, software desatualizado, malware, senhas fracas ou configurações de cookies, e nunca tenta invadir.
Problemas comuns que encontramos
HSTS ausente
Muito comum, mesmo em sites que redirecionam tudo para HTTPS.
Sem Content-Security-Policy
O cabeçalho que mais falta, porque exige certo cuidado para configurar.
Sem proteção contra clickjacking
Nem X-Frame-Options nem uma regra frame-ancestors.
Certificados perto do vencimento
Geralmente porque a renovação automática parou de funcionar depois de uma mudança de servidor ou de DNS.
Versão do servidor à mostra
Cabeçalhos como “Server: Apache/2.4.41” ou “X-Powered-By: PHP/7.4” que dizem aos invasores o que procurar.
Ainda em HTTP
Nenhum HTTPS, ou HTTPS disponível mas sem redirecionamento a partir do endereço http://.
Como corrigi-los
Configure os cabeçalhos onde seu site é servido
Os cabeçalhos são configurados no seu servidor web (add_header no Nginx, Header set no Apache), na sua CDN (por exemplo, Cloudflare) ou nas configurações ou no arquivo de cabeçalhos da sua hospedagem.
Ative o HSTS quando o HTTPS funcionar em todo lugar
Comece com Strict-Transport-Security: max-age=31536000. Adicione includeSubDomains apenas quando todos os subdomínios suportarem HTTPS.
Implemente a CSP aos poucos
Comece com Content-Security-Policy-Report-Only para ver o que seria bloqueado e depois passe a aplicar a política quando ela permitir tudo o que o site precisa.
Adicione os cabeçalhos simples
X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin-when-cross-origin e X-Frame-Options: DENY (ou SAMEORIGIN) raramente quebram alguma coisa.
Automatize a renovação do certificado
Use os certificados gerenciados da sua hospedagem ou o Let's Encrypt com renovação automática, e confira se a tarefa de renovação continua rodando depois de mudanças no servidor.
Oculte os números de versão
Desative a exibição de versão (por exemplo, server_tokens off no Nginx, expose_php = Off no PHP).
Perguntas frequentes
Isto é um teste de invasão ou uma varredura de vulnerabilidades?
Não. Ele verifica sua configuração de HTTPS, o certificado e os cabeçalhos de segurança, ou seja, a configuração visível que qualquer navegador recebe. Ele não tenta encontrar nem explorar vulnerabilidades. Para isso, contrate um profissional de segurança qualificado.
Ele consegue dizer se meu site foi hackeado?
Não. Ele não procura malware, páginas alteradas por invasores ou contas comprometidas. Uma boa pontuação só significa que o básico da sua segurança de transporte está configurado.
Ele avalia a qualidade dos meus cabeçalhos?
Em geral, ele verifica se cada cabeçalho está presente. Ele reconhece uma regra frame-ancestors na CSP como proteção contra clickjacking, mas não avalia a força das suas políticas.
Por que o HSTS não é verificado no meu site em HTTP?
O HSTS só tem efeito em HTTPS. Se seu site não está em HTTPS, esse é o problema maior, e é ele que aparece no relatório.
Adicionar cabeçalhos de segurança pode quebrar meu site?
A maioria dos cabeçalhos é segura de adicionar. Uma Content-Security-Policy pode bloquear scripts, estilos ou conteúdos incorporados dos quais seu site depende, então teste-a primeiro no modo report-only.
Guias úteis
Ferramentas gratuitas relacionadas
- Auditoria de siteVerifique uma página quanto a SEO, velocidade, celular, acessibilidade, segurança, links quebrados e problemas de servidor em um único relatório.Abrir Auditoria de site
- Testador de APIEnvie uma solicitação para qualquer endpoint de API público e veja o código de status, o tempo de resposta e se deu certo.Abrir Testador de API
- Verificador de SEOVerifique o título, a descrição, os cabeçalhos, as descrições de imagens, a URL canônica, o robots.txt e o sitemap da sua página.Abrir Verificador de SEO
Prefere que alguém corrija por você?
Estas verificações são gratuitas, assim como os guias. Se preferir que uma pessoa faça as mudanças, nossa equipe oferece ajuda paga.