Revisão de segurança de requisições API

Cole a requisição e os cabeçalhos de resposta disponíveis. O relatório avalia o texto informado, sem consultar o endpoint da API.

Funciona localmente no seu navegador
Esta é uma revisão local somente de texto. O VoriTools não envia, repete nem analisa a URL da requisição.
Requisição ou comando cURL
Cabeçalhos de resposta Opcional; cole apenas cabeçalhos, não um corpo de resposta sensível.
Resumo da revisão
  • Cole uma requisição e, opcionalmente, os cabeçalhos de resposta para revisar riscos comuns de API.

Uma revisão específica, não um teste de invasão

O verificador avalia apenas o texto copiado visível e regras que podem ser analisadas localmente. Ele não descobre falhas de autorização, limites de taxa, comportamento do servidor nem vulnerabilidades de uma API ativa.

Como revisar uma requisição de API copiada

Cole a requisição HTTP ou o comando cURL exatamente como você copiou e, se quiser, os cabeçalhos de resposta. A revisão lê esse texto, aplica um conjunto fixo de regras e lista o que merece uma segunda olhada.

Tudo é calculado no navegador. A requisição nunca é enviada, repetida nem escaneada, então é seguro revisar tráfego de produção copiado desde que nenhuma credencial real fique em textos compartilhados.

  1. Cole a linha de requisição completa com os cabeçalhos (e o corpo, quando houver) ou um comando cURL começando com curl; os cabeçalhos de resposta vão na segunda caixa.
  2. Clique em Revisar requisição copiada. O resumo conta os achados de alto risco e os pontos a revisar, e cada achado indica o cabeçalho ou a parte da URL de onde veio.
  3. Leia primeiro o nível: uma linha vermelha é uma combinação que navegadores ou revisores consideram insegura; uma amarela merece verificação.
  4. Clique em Copiar revisão para levar a lista em texto simples, por exemplo para um ticket; Limpar esvazia as duas caixas para a próxima requisição.
  5. Confirme no servidor ou gateway que responde ao endpoint qualquer mudança que for aplicar de verdade: a revisão vê apenas o texto colado.

O que a revisão verifica e onde ela para

O que a revisão verifica

Transporte: se o destino é https, http sem criptografia, outro esquema como ftp, ou se não há destino absoluto.

Credenciais: segredos na query ou em corpos JSON e de formulário, usuário:senha dentro da URL, autenticação Basic no cabeçalho Authorization ou em um flag -u do cURL, cookies enviados com -b, e requisições a rotas sensíveis sem cabeçalho Authorization ou X-API-Key.

Cabeçalhos de resposta e cookies

Dos cabeçalhos de resposta são lidos a combinação de origem CORS com credenciais, os atributos Secure, HttpOnly e SameSite de cada Set-Cookie, um Content-Type ausente, um redirecionamento para http e cabeçalhos que revelam tecnologia como Server ou X-Powered-By.

Uma requisição com corpo mas sem Content-Type também é sinalizada, e um endpoint com aparência sensível sem Cache-Control entra como ponto a revisar.

Onde a revisão para

As regras veem apenas o texto copiado. Não encontram falhas de autorização, limites de taxa, comportamento do servidor nem vulnerabilidades de uma API em produção, e um relatório limpo não é garantia de segurança.

Valores de flags do cURL como -o, -w, -u e -b são lidos como valores do flag, não como a URL, e comandos com --header=valor ou --data=valor são entendidos; -I é tratado como requisição HEAD.

Ferramentas recentes: