Rudra Analyzer

Verificador de segurança de site gratuito

Verifique o básico de como seu site protege os visitantes: se ele usa HTTPS, se o certificado SSL/TLS é válido e não está prestes a vencer e quais cabeçalhos de segurança seu servidor envia. É uma verificação rápida de configuração, não um teste de invasão.

Digite uma página, por exemplo https://seusite.com.br ou https://seusite.com.br/precos.

O que esta ferramenta verifica

  • HTTPS

    Se a página termina em um endereço https:// depois de eventuais redirecionamentos.

  • Certificado SSL/TLS

    Se o certificado é confiável e corresponde ao seu domínio, qual versão do TLS é usada, quem o emitiu e quantos dias faltam para vencer.

  • HSTS

    O cabeçalho Strict-Transport-Security, que diz aos navegadores para sempre usarem HTTPS no seu site.

  • Content-Security-Policy

    Um cabeçalho que limita de onde scripts e outros recursos podem ser carregados, o que ajuda contra cross-site scripting.

  • Proteção contra clickjacking

    X-Frame-Options, ou uma regra frame-ancestors na sua CSP, que impede outros sites de incorporar suas páginas de forma invisível.

  • Outros cabeçalhos de proteção

    X-Content-Type-Options, Referrer-Policy e Permissions-Policy.

  • Exposição de versão

    Cabeçalhos Server ou X-Powered-By que revelam números de versão de software.

Como a verificação funciona

Enviamos uma solicitação normal para sua página, seguimos eventuais redirecionamentos e lemos os cabeçalhos da resposta. Depois abrimos uma conexão TLS separada com seu servidor e validamos o certificado com base na lista padrão de autoridades certificadoras confiáveis.

A pontuação começa em 100. Não usar HTTPS custa 40 pontos; a falta do cabeçalho HSTS, 15; a falta de CSP, 12; a falta de proteção contra clickjacking, 8; a falta do cabeçalho X-Content-Type-Options, 6; a falta de Referrer-Policy ou Permissions-Policy, 4 cada; e um número de versão exposto, 3. Um certificado inválido ou expirado custa 40, uma falha na conexão TLS custa 30, e um certificado que vence em até 14 ou 30 dias custa 10 ou 5.

A verificação analisa se os cabeçalhos estão presentes, não o quão fortes são seus valores: uma CSP muito permissiva ainda conta como presente. Ela não procura vulnerabilidades, software desatualizado, malware, senhas fracas ou configurações de cookies, e nunca tenta invadir.

Problemas comuns que encontramos

  • HSTS ausente

    Muito comum, mesmo em sites que redirecionam tudo para HTTPS.

  • Sem Content-Security-Policy

    O cabeçalho que mais falta, porque exige certo cuidado para configurar.

  • Sem proteção contra clickjacking

    Nem X-Frame-Options nem uma regra frame-ancestors.

  • Certificados perto do vencimento

    Geralmente porque a renovação automática parou de funcionar depois de uma mudança de servidor ou de DNS.

  • Versão do servidor à mostra

    Cabeçalhos como “Server: Apache/2.4.41” ou “X-Powered-By: PHP/7.4” que dizem aos invasores o que procurar.

  • Ainda em HTTP

    Nenhum HTTPS, ou HTTPS disponível mas sem redirecionamento a partir do endereço http://.

Como corrigi-los

  1. Configure os cabeçalhos onde seu site é servido

    Os cabeçalhos são configurados no seu servidor web (add_header no Nginx, Header set no Apache), na sua CDN (por exemplo, Cloudflare) ou nas configurações ou no arquivo de cabeçalhos da sua hospedagem.

  2. Ative o HSTS quando o HTTPS funcionar em todo lugar

    Comece com Strict-Transport-Security: max-age=31536000. Adicione includeSubDomains apenas quando todos os subdomínios suportarem HTTPS.

  3. Implemente a CSP aos poucos

    Comece com Content-Security-Policy-Report-Only para ver o que seria bloqueado e depois passe a aplicar a política quando ela permitir tudo o que o site precisa.

  4. Adicione os cabeçalhos simples

    X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin-when-cross-origin e X-Frame-Options: DENY (ou SAMEORIGIN) raramente quebram alguma coisa.

  5. Automatize a renovação do certificado

    Use os certificados gerenciados da sua hospedagem ou o Let's Encrypt com renovação automática, e confira se a tarefa de renovação continua rodando depois de mudanças no servidor.

  6. Oculte os números de versão

    Desative a exibição de versão (por exemplo, server_tokens off no Nginx, expose_php = Off no PHP).

Perguntas frequentes

Isto é um teste de invasão ou uma varredura de vulnerabilidades?

Não. Ele verifica sua configuração de HTTPS, o certificado e os cabeçalhos de segurança, ou seja, a configuração visível que qualquer navegador recebe. Ele não tenta encontrar nem explorar vulnerabilidades. Para isso, contrate um profissional de segurança qualificado.

Ele consegue dizer se meu site foi hackeado?

Não. Ele não procura malware, páginas alteradas por invasores ou contas comprometidas. Uma boa pontuação só significa que o básico da sua segurança de transporte está configurado.

Ele avalia a qualidade dos meus cabeçalhos?

Em geral, ele verifica se cada cabeçalho está presente. Ele reconhece uma regra frame-ancestors na CSP como proteção contra clickjacking, mas não avalia a força das suas políticas.

Por que o HSTS não é verificado no meu site em HTTP?

O HSTS só tem efeito em HTTPS. Se seu site não está em HTTPS, esse é o problema maior, e é ele que aparece no relatório.

Adicionar cabeçalhos de segurança pode quebrar meu site?

A maioria dos cabeçalhos é segura de adicionar. Uma Content-Security-Policy pode bloquear scripts, estilos ou conteúdos incorporados dos quais seu site depende, então teste-a primeiro no modo report-only.

Guias úteis

Ferramentas gratuitas relacionadas

Prefere que alguém corrija por você?

Estas verificações são gratuitas, assim como os guias. Se preferir que uma pessoa faça as mudanças, nossa equipe oferece ajuda paga.