Cole a requisição e os cabeçalhos de resposta disponíveis. O relatório avalia o texto informado, sem consultar o endpoint da API.
Funciona localmente no seu navegadorO verificador avalia apenas o texto copiado visível e regras que podem ser analisadas localmente. Ele não descobre falhas de autorização, limites de taxa, comportamento do servidor nem vulnerabilidades de uma API ativa.
Cole a requisição HTTP ou o comando cURL exatamente como você copiou e, se quiser, os cabeçalhos de resposta. A revisão lê esse texto, aplica um conjunto fixo de regras e lista o que merece uma segunda olhada.
Tudo é calculado no navegador. A requisição nunca é enviada, repetida nem escaneada, então é seguro revisar tráfego de produção copiado desde que nenhuma credencial real fique em textos compartilhados.
Transporte: se o destino é https, http sem criptografia, outro esquema como ftp, ou se não há destino absoluto.
Credenciais: segredos na query ou em corpos JSON e de formulário, usuário:senha dentro da URL, autenticação Basic no cabeçalho Authorization ou em um flag -u do cURL, cookies enviados com -b, e requisições a rotas sensíveis sem cabeçalho Authorization ou X-API-Key.
Dos cabeçalhos de resposta são lidos a combinação de origem CORS com credenciais, os atributos Secure, HttpOnly e SameSite de cada Set-Cookie, um Content-Type ausente, um redirecionamento para http e cabeçalhos que revelam tecnologia como Server ou X-Powered-By.
Uma requisição com corpo mas sem Content-Type também é sinalizada, e um endpoint com aparência sensível sem Cache-Control entra como ponto a revisar.
As regras veem apenas o texto copiado. Não encontram falhas de autorização, limites de taxa, comportamento do servidor nem vulnerabilidades de uma API em produção, e um relatório limpo não é garantia de segurança.
Valores de flags do cURL como -o, -w, -u e -b são lidos como valores do flag, não como a URL, e comandos com --header=valor ou --data=valor são entendidos; -I é tratado como requisição HEAD.