Como usar
- 1Digite uma URL, como
https://example.com/page, ou apenas um domínio – ohttps://é adicionado automaticamente. - 2Clique em Verificar cabeçalhos. Cada redirecionamento é seguido um salto por vez, até 10 redirecionamentos.
- 3Leia a cadeia de redirecionamentos: cada etapa mostra o código de status, o endereço e o tempo de resposta. Abra uma etapa para ver os cabeçalhos dela.
- 4Analise os cabeçalhos de segurança e todos os cabeçalhos de resposta da página final e copie-os se precisar compartilhá-los.
O que significam os códigos de status HTTP
Toda resposta começa com um código de status de três dígitos. 2xx significa sucesso – 200 OK é uma página normal. Os códigos 3xx são redirecionamentos que mandam o navegador para outro lugar. Os códigos 4xx são erros do cliente, como 404 Not Found ou 403 Forbidden, e os códigos 5xx significam que o servidor falhou, como 500 Internal Server Error ou 503 Service Unavailable.
Os cabeçalhos viajam junto com o código de status. Eles dizem ao navegador o que é o conteúdo (Content-Type), por quanto tempo ele pode ficar em cache (Cache-Control), quais cookies guardar (Set-Cookie) e muito mais – informações que você nunca vê na própria página.
Redirecionamentos: 301, 302, 307 e 308
301 Moved Permanently e 308 Permanent Redirect informam aos navegadores e aos mecanismos de busca que uma página mudou de endereço definitivamente, então os links e o posicionamento passam para o novo endereço. 302 Found e 307 Temporary Redirect indicam que a mudança é temporária, e a URL antiga continua nos resultados de busca. O 307 e o 308 também garantem que o método da requisição não mude, o que é importante para formulários e APIs.
Cada salto extra custa uma ida e volta e deixa a primeira visita mais lenta, então redirecione as URLs antigas direto para o endereço final – http://example.com diretamente para https://www.example.com/, e não em duas etapas. O Google segue até 10 redirecionamentos seguidos, e os navegadores, cerca de 20; já os loops nunca terminam.
Cabeçalhos de segurança que valem a pena
Strict-Transport-Security (HSTS) faz os navegadores usarem HTTPS no seu site mesmo quando alguém digita http://. Content-Security-Policy limita de onde scripts e outros recursos podem ser carregados, o que reduz o risco de cross-site scripting. X-Content-Type-Options: nosniff impede que os navegadores adivinhem tipos de arquivo, e frame-ancestors ou X-Frame-Options impede que outros sites coloquem suas páginas em frames para fazer clickjacking.
Referrer-Policy controla quanto das suas URLs é enviado a outros sites, e Permissions-Policy desativa recursos do navegador que você não usa, como a câmera ou a geolocalização. Nenhum deles substitui um código seguro, mas juntos eles fecham brechas comuns com muito pouco esforço.
Perguntas frequentes
Como saber se um redirecionamento é 301 ou 302?
Digite a URL antiga e veja a cadeia de redirecionamentos: cada etapa mostra o código de status. 301 e 308 são permanentes; 302 e 307, temporários. A cadeia também mostra para onde cada redirecionamento aponta, então você consegue identificar saltos extras desnecessários.
Como ver os cabeçalhos HTTP de um site?
Digite o endereço aqui, e todos os cabeçalhos de resposta da página final aparecem no fim. No navegador, abra as ferramentas de desenvolvedor (F12), escolha a aba Rede e clique na primeira requisição. No terminal, curl -I https://example.com exibe os cabeçalhos.
Por que este verificador mostra cabeçalhos diferentes dos do meu navegador?
Os servidores podem responder de forma diferente dependendo da requisição. Seu navegador envia cookies, aceita compressão e tem seu próprio user agent, e uma CDN pode entregar uma cópia em cache ou regional. Esta ferramenta envia uma requisição simples, sem cookies, a partir do nosso servidor, mais ou menos como faz o robô de um mecanismo de busca.
O que causa um loop de redirecionamento?
Os redirecionamentos levam de volta a um endereço já visitado, então o navegador nunca chega a uma página e mostra “excesso de redirecionamentos”. Normalmente são duas regras brigando entre si – por exemplo, uma CDN redirecionando HTTP para HTTPS enquanto o servidor redireciona HTTPS de volta para HTTP – ou um redirecionamento de login que depende de um cookie.
Quais cabeçalhos de segurança todo site deveria ter?
No mínimo Strict-Transport-Security, X-Content-Type-Options: nosniff, proteção contra frames com frame-ancestors ou X-Frame-Options e uma Referrer-Policy. Uma Content-Security-Policy é a que protege melhor, mas precisa de testes, então comece com uma política report-only e passe a aplicá-la quando nada quebrar.