Auditor de cabeçalhos de segurança HTTP
Analise HSTS, Content-Security-Policy, X-Frame-Options e Referrer-Policy do seu site e receba uma nota de segurança com o que cada cabeçalho evita.
Auditor de cabeçalhos de segurança HTTP
Sete cabeçalhos separam um site que resiste a XSS e clickjacking de um que só parece seguro por ter cadeado. Informe o domínio e receba a nota, campo a campo, com o que cada um evita.
Perguntas frequentes
Meu site tem cadeado. Não basta?
Não. O cadeado indica apenas que a conexão é criptografada. Ele não impede XSS, não impede que outro site coloque o seu dentro de um iframe e não força o navegador a nunca usar HTTP.
O que é Content-Security-Policy?
É a lista de origens de onde o seu site pode carregar script, estilo e imagem. É a defesa mais eficaz contra script de terceiro injetado na sua página.
Isso aqui é a versão de bolso
A ferramenta acima resolve um cálculo. O que eu faço sob contrato é deixar isso rodando dentro do seu sistema, com os seus dados, sem ninguém digitar nada.