Auditoria de resposta web
Verificador de Cabeçalhos HTTP
Audite cabeçalhos de resposta para segurança, comportamento de cache e detalhes de transporte.
Como usar o Verificador de cabeçalhos HTTP
- Introduza um URL completo ou hostname (https preferível). O verificador pede o recurso e captura cabeçalhos de resposta sem abrir DevTools — útil em máquinas restritas ou ao partilhar com não-desenvolvedores.
- Revise a linha de estado, cadeia de redirecionamentos e cabeçalhos finais. Cada salto fica visível para upgrades http→https, canonicalização www ou intermediários de tracking antes do documento final.
- Foque cache, segurança e cookies. Copie o bloco para tickets, runbooks ou evidência de conformidade — o DN01 mostra respostas ao vivo do nosso fetch, não captura antiga de auditoria.
- Repita após mudanças de CDN ou origem e compare com o Verificador de certificado SSL no mesmo host. Histórico recente fica no browser local; sem séries temporais nem grelha global de edge nodes.
Cabeçalhos HTTP de resposta que destacamos
Cabeçalhos de resposta transportam política de cache, postura de segurança, redirecionamentos e pistas do servidor. A tabela lista campos revistos em migrações, cutovers CDN e auditorias. Descrevem a camada HTTP — não substituem confirmação do Verificador DNS de que A/AAAA apontam ao origin correto, nem contexto WHOIS. Combine as três ao depurar «site errado».
| Cabeçalho | Porquê inspecionar | Valor de exemplo |
|---|---|---|
| Código de estado | Resultado HTTP e semântica de redirecionamentos | 200 OK, 301 Moved Permanently |
| Location | Destino de redirecionamento em respostas 3xx | https://www.example.com/ |
| Cache-Control | Política de cache do browser e CDN | max-age=3600, public |
| Strict-Transport-Security | HSTS — forçar HTTPS para clientes recorrentes | max-age=31536000; includeSubDomains |
| Content-Security-Policy | Restrições de carregamento de scripts e recursos | default-src 'self' |
| Set-Cookie | Emissão de cookies de sessão e tracking | Secure; HttpOnly; SameSite=Lax |
| Server / X-Powered-By | Fingerprint do stack (muitas vezes a remover) | nginx, cloudflare |
| ETag / Last-Modified | Validadores de cache condicional | W/"abc123" |
| Content-Type | Formato declarado do corpo | text/html; charset=utf-8 |
| Access-Control-Allow-Origin | Política CORS para APIs no browser | * |
Quando inspecionar cabeçalhos HTTP
Execute o Verificador de cabeçalhos HTTP após novo origin, mudança orange-cloud CDN ou ativação HSTS. Cache-Control e cabeçalhos CDN explicam HTML obsoleto apesar de deploy recente — compare ETag e max-age antes de purgar às cegas. Se Server difere do esperado, confirme A/AAAA com Verificador DNS — pode estar a atingir IP antiga do load balancer.
Revisões de segurança usam HSTS, CSP, X-Frame-Options, Referrer-Policy e Permissions-Policy para baseline. Sem HSTS em sites só HTTPS ficam janelas de downgrade na primeira visita. CSP mal configurada quebra scripts em produção — o verificador captura política ao vivo para diff com staging. Verificador de certificado SSL valida certificado; cabeçalhos validam o que a app envia após TLS terminar.
Debug de redirects beneficia da cadeia completa: links curtos marketing, regras apex→www e upgrades http→https acrescentam saltos. Threads de suporte precisam do Location exacto do 301 — copie do verificador em vez de adivinhar pela barra do browser.
Equipas API e SPA inspecionam CORS (Access-Control-Allow-Origin) quando a consola mostra fetches bloqueados. Cabeçalhos provam o que o edge devolve a GET não autenticados — distinto do preflight POST a testar separadamente.
Conformidade e banners cookies catalogam Set-Cookie: Secure, HttpOnly, SameSite. O verificador documenta emissão no URL analisado — útil antes de auditorias privacy. DN01 não varre sites inteiros em cada path; comece pelo URL investigado.
Load balancers por vezes removem Server e acrescentam Via — documente ambos ao endurecer fingerprint. Pentesters usam variação de cabeçalhos para mapear CDN vs origin; ticket de hardening deve listar diferenças intencionais por hostname.
Apps móveis sem DevTools — cole URLs API falhadas no verificador para cabeçalhos 401/403 (WWW-Authenticate, Retry-After) sem reproduzir no dispositivo.
Equipas de plataforma comparam cabeçalhos antes/depois de activar Brotli no CDN — Content-Encoding e Vary devem alinhar com política cache do runbook de performance.
Em auditorias SOC2 ou ISO, exporte saída do Verificador de cabeçalhos HTTP com capturas Verificador DNS e Verificador de certificado SSL — controlos edge sem cobertura global falsa.
Em blue/green deploy compare cabeçalhos no pool antigo e novo antes de mudar tráfego — HSTS e cookies sessão devem manter-se coerentes para evitar loops login pós-cutover.
Resolver surpresas nos cabeçalhos
Cabeçalhos diferentes no mesmo URL via VPN escritório vs rede móvel indicam CDN geo-roteado ou registos A partilhados — compare Verificador DNS e refetch. Mostramos um instantâneo, não cinquenta edge nodes globais.
301 vs 302 vs 307 importam para SEO e preservação de método. O verificador expõe códigos por salto — nem todos os redirects são equivalentes. Meta refresh em HTML fica fora do scope HTTP; veja fonte se Location falta mas browser move.
Cache-Control obsoleto com max-age longo no CDN enquanto origin envia no-cache significa override edge — corrija regra CDN, purgue, reconfirme. Cache-Control vazio em estáticos pode causar revalidação excessiva — intencional em HTML, dispendioso em assets imutáveis.
Cabeçalhos segurança em www mas ausentes em apex (ou vice-versa) indicam vhost incompleto. Teste ambos hostnames. HSTS numa etiqueta só deixa irmãs vulneráveis — alinhe vhosts TLS e repita Verificador de certificado SSL para cobertura SAN.
Content-Encoding brotli ou gzip afecta corpo, não semântica de cabeçalhos — não confunda falta de Content-Length em chunked com erros; foque cache e segurança em auditorias de política.
Cabeçalhos, TLS e DNS — debug por camadas
Cabeçalhos HTTP existem sobre TCP/TLS. Certificado válido do Verificador de certificado SSL não implica cache ou CSP correctos. Inversamente, cabeçalhos perfeitos em IP errada significam DNS ainda aponta elsewhere para alguns resolvers — triangule Verificador DNS e DIG em A/AAAA.
Proxies CDN terminam TLS e podem remover ou injectar cabeçalhos. Server e Via revelam quantos proxies participaram. Diagnóstico só-origin requer grey-cloud ou fetch directo — DN01 obtém URL pública introduzida, tipicamente pela rota DNS de hoje.
Listas preload HSTS e certificate transparency fora de scope. Verificador mostra Strict-Transport-Security ao vivo — suficiente para muitas auditorias, não substituto de registo preload nem monitor CT.
Automatize regressões de cabeçalhos via API documentada após token. UI browser ideal para investigações ad hoc com cópia — não vendemos SIEM nem dashboard WAF.
HTTP/3 e QUIC mudam estabelecimento mas muitos cabeçalhos segurança permanecem camada semântica HTTP — documentamos na rota negociada hoje.
304 Not Modified depende de If-None-Match do cliente — verificador em URL nua pode mostrar 200 enquanto browsers com ETag em cache veem 304; documente condições.
DN01 não executa JavaScript — SPAs que definem cabeçalhos segurança só após render cliente podem enganar se só URLs de hosting estático forem inspeccionadas.
X-Content-Type-Options: nosniff e Cross-Origin-Opener-Policy complementam CSP — o verificador lista declarações servidor num GET reprodutível em tickets.
Quando WAF devolve páginas de desafio bot, cabeçalhos podem mostrar Set-Cookie de mitigação distintos da app — documente hostname exacto sob ataque antes de comparar staging.
Verificação pós-deploy em cinco passos
- Verificador DNS em apex e www — confirme A/AAAA/CNAME para origin ou CDN previstos.
- Verificador de certificado SSL em URLs https — valide cadeia, expiração e SAN.
- Verificador de cabeçalhos HTTP nos mesmos URLs — capture estado, redirects, HSTS, CSP, Cache-Control.
- Compare diffs staging vs produção; abra tickets por cabeçalhos segurança em falta.
- Arquive com timestamp; repita após purge CDN ou regras WAF — histórico local só no browser.
Verificador de cabeçalhos HTTP vs curl, DevTools e scanners
curl -I é padrão do operador mas bloqueado em muitos portáteis corporativos e intimidante para não-CLI. DN01 formata para cópia com cadeias redirect visíveis — mesma classe de info, UX mais amável, oito idiomas.
DevTools Network brilha em debug interactivo POST e WebSockets. Verificador mira snapshots GET/HEAD de metadados resposta para tickets — não export HAR completo.
Scanners segurança dedicados rastreiam sites, pontuam cabeçalhos e seguem CVE. DN01 oferece fetch honesto URL única sem badge pago — combine com scanner, DN01 para «o que devolve este URL agora?»
Não seguimos redirects JavaScript arbitrários, autenticamos apps nem armazenamos bases históricas por cliente. Rate limits protegem serviço. Mapas propagação globais fora de scope — Verificador DNS e DIG para endereçamento; nós metadados HTTP.
Equipas WAF enterprise mantêm allowlists — coordene antes de automatizar alto volume em produção.
Tag managers injectam scripts — verificador documenta declarações servidor; Lighthouse e RUM medem experiência cliente.
Gateways proxy auth devolvem 302 login com Set-Cookie — capture ao depurar SSO; DN01 documenta redirects pre-auth que confundem clientes API JSON.
APM correlaciona latência com tamanho resposta — verificador não mede TTFB nem waterfall mas prova política cache declarada ausente em alertas utilizador.
Extensões browser que alteram cabeçalhos localmente não reflectem clientes externos — fetch DN01 de infra neutra evita falsos positivos no laptop do developer.
Runbooks disaster recovery devem reexecutar Verificador de cabeçalhos HTTP após fail-over DNS — confirme HSTS e redirects antes de declarar serviço restaurado.
Equipas SRE arquivam capturas Verificador de cabeçalhos HTTP em postmortems — prova reprodutível sem shell em portáteis bloqueados.
Operadores em Lisboa e São Paulo validam cabeçalhos em hostnames .pt e .com.br antes de campanhas — o Verificador de cabeçalhos HTTP confirma redirects e HSTS em cada TLD público sem assumir paridade com staging .dev.
Porquê o Verificador de cabeçalhos HTTP DN01
- Cabeçalhos ao vivo e cadeias redirect sem DevTools nem curl — cópia amigável para tickets suporte.
- Integra Verificador DNS, Verificador de certificado SSL e WHOIS para revisões domínio multicamada.
- Oito interfaces localizadas, histórico local recente e API — sem grelha fake edge global.
- Limites honestos: instantâneos URL única, sem crawl completo, sem substituto WAF.
FAQ
FAQ do Verificador de cabeçalhos HTTP
Leia cabeçalhos de resposta, redirecionamentos, cache e sinais de segurança sem abrir DevTools.
Quais cabeçalhos são mais úteis para inspecionar?
Comece por status, localização de redirecionamento, tipo de conteúdo, cache-control, HSTS, CSP e pistas de servidor. O artigo como verificar cabeçalhos de segurança HTTP explica os mais voltados à segurança.
Esse verificador segue redirecionamentos?
Sim. Ele mostra a cadeia de respostas para ver se a URL passa por HTTP, HTTPS, host canônico ou redirecionamentos de rastreamento antes da resposta final.
Como depuro problemas de cache?
Verifique Cache-Control, Expires, ETag, Last-Modified e cabeçalhos de CDN. O guia do cabeçalho Cache-Control traz exemplos práticos.
Posso rodar checks de cabeçalho em automação?
Sim. Use a documentação da API para o formato da requisição e obter um token para rotinas em CI ou agendadas.
O que é HSTS e por que verificá-lo?
Strict-Transport-Security força navegadores a usar HTTPS por um período. Verifique após implantar TLS — veja cabeçalho HSTS explicado.
Um check de cabeçalhos prova que o site é seguro?
Não. Cabeçalhos são uma camada. Você ainda precisa de TLS válido do Verificador de certificado SSL, código de aplicação atualizado e DNS sensato do Verificador de DNS.
Por que os cabeçalhos diferem entre requisições?
CDNs, testes A/B, cookies de autenticação e PoPs geográficos podem alterar cabeçalhos. Compare a mesma URL com e sem cookies e anote qual hop da cadeia de redirecionamento define cada cabeçalho.
Posso inspecionar respostas de API?
Sim. Cole qualquer URL HTTPS que retorne corpo de resposta — APIs JSON incluídas. Foque em Content-Type, Cache-Control, cabeçalhos CORS e de segurança em endpoints públicos.
Como verificar cabeçalhos de segurança rapidamente?
Execute a URL aqui e procure Content-Security-Policy, X-Frame-Options ou frame-ancestors, X-Content-Type-Options, Referrer-Policy e Permissions-Policy. Cabeçalhos ausentes nem sempre são vulnerabilidades, mas merecem ticket ao endurecer produção.
Quais códigos de status verei?
Códigos comuns: 200 OK, redirecionamentos 301/302, 304 Not Modified, falhas 401/403 e erros 5xx. O verificador lista cada hop para ver loops de redirecionamento ou upgrades HTTP→HTTPS.
O verificador de cabeçalhos HTTP é gratuito?
Sim para checks manuais no navegador. Há limites de taxa; monitoramento recorrente pode usar a documentação da API após registro de API.
Devo comparar cabeçalhos antes e depois do deploy?
Sim — capture uma baseline antes de mudanças de CDN ou cabeçalhos de segurança, faça deploy e execute novamente a mesma URL. Pequenas diferenças em Cache-Control ou CSP costumam explicar assets antigos ou embeds quebrados.
Troca de ferramenta
Continue com outra verificação
Escolha a próxima etapa no seu fluxo de domínio ou segurança.
- Verificador de atualização do navegadorVersão do navegador, atualização e Client HintsAbrir
- Separador de URLSepara URL em partes e parâmetrosAbrir
- Encontrar IP do domínioIPs A e AAAA de um domínioAbrir
- Verificador de Lista NegraReputação DNSBL para IP e domínioAbrir
- BIN CheckerBandeira, banco e país do cartão pelo BIN/IINAbrir
- Testador HTTP/2Suporte HTTP/2, ALPN e TLSAbrir
- Verificador de Certificado SSLCadeia de certificados, SAN e versão TLSAbrir
- Verificador DNSTodos os tipos de registro em uma passagemAbrir
- DIGUm tipo de registro, resposta estilo resolverAbrir
- WHOISRegistrador, expiração e status do domínioAbrir
- Conversor PunycodeUnicode ↔ Punycode para domínios IDNAbrir
- Calculadora IPCálculos de sub-rede para CIDR IPv4 e IPv6Abrir
- Codec Base64Codificar e decodificar texto Base64Abrir
- Gerador de SenhasSenhas aleatórias fortes para trabalho operacionalAbrir
- Verificador de força da senhaEntropia, tempo de quebra e dicasAbrir
- Gerador de frases-senhaFrases aleatórias memoráveis para testes segurosAbrir
- Verificador de idade do domínioCriação, idade, registrador e expiraçãoAbrir
- Analisador DMARCPolítica DMARC, alinhamento e relatóriosAbrir
Artigos relacionados
Guias práticas para tarefas comuns com Verificador de Cabeçalhos HTTP — registros DNS, passos de diagnóstico e links para nossas ferramentas gratuitas.
verificar cabeçalhos segurança http, analisador cabeçalhos resposta, checar headers http online brasil
Verificando cabeçalhos de segurança HTTP para projeto escolar
Como verificar cabeçalhos de resposta HTTP online, quais cabeçalhos de segurança importam e o que um verificador de cabeçalhos mostra.
Ler artigo →cabeçalho hsts, strict transport security brasil, forçar https hsts
Cabeçalho HSTS — forçando HTTPS no navegador
O que o cabeçalho Strict-Transport-Security faz, max-age e como verificar HSTS com um verificador de cabeçalhos HTTP.
Ler artigo →cabeçalho cache-control, http caching explicado brasil, max-age header http
Cabeçalho Cache-Control — por que meu CSS não atualizou
Explicação do Cache-Control, max-age e uso de ferramentas de cabeçalho para depurar cache em sites estáticos.
Ler artigo →