Analisador de Public-Key-Pins (HPKP)
Cole um cabeçalho Public-Key-Pins: lista os pins, marca os que não são SHA-256 em base64, lê max-age em dias, includeSubDomains e report-uri, e o que usar hoje.
Status
—
HPKP: o que aquele cabeçalho antigo fazia
O Public-Key-Pins amarrava o domínio a chaves públicas específicas: o navegador guardava as impressões digitais e passava a recusar qualquer certificado que não batesse, mesmo emitido por autoridade confiável. A ideia era boa contra autoridade comprometida. A execução saiu cara demais e o mecanismo foi abandonado.
Cole o cabeçalho que você encontrou numa configuração antiga e a página o interpreta: lista as impressões, confere se cada uma tem a forma de um SHA-256 em base64, mostra a duração em dias e sinaliza a ausência do pin de reserva, que a especificação exigia. Também avisa quando o prazo é longo o bastante para transformar um erro em incidente de semanas.
O motivo do abandono foi operacional, não teórico. Fixar a chave errada, ou perder a chave fixada, tranca os visitantes para fora do site até o prazo expirar — e não há como desfazer remotamente, porque o navegador já guardou a regra. Houve casos de site fora do ar por semanas. O Chrome removeu o suporte na versão 72, em 2018, e o Firefox seguiu. Hoje o papel é cumprido por Certificate Transparency, registro CAA no DNS e HSTS.
Perguntas frequentes
Ainda faz mal deixar o cabeçalho na configuração?
O que substituiu o HPKP?
E o Expect-CT?
Ferramentas Relacionadas
Detector de Mixed Content
Procura referências http:// dentro de um HTML carregado via HTTPS, sinalizando recursos inseguros.
Analisador de Log auth.log (SSH)
Analisa logs auth.log do SSH: falhas por IP, usuários tentados, logins aceitos, picos de ataque e bloqueios prontos para copiar.
HSTS Header Builder
Monta o header Strict-Transport-Security a partir das opções.
Cifra de Vigenère com Auto-key
Cifra de Vigenère com chave estendida pelo próprio texto claro (auto-key clássico).
Analisador de Risco ReDoS em Regex
Analisa uma expressão regular e aponta trechos com risco de ReDoS, como quantificadores aninhados e alternâncias ambíguas, sem executá-la.
Scanner de Segredos em Código
Encontra chaves de API, tokens, senhas e chaves privadas coladas em código ou .env, por padrão conhecido e por alta entropia.