Guias
Auditar cabeçalhos HTTP de segurança
Cabeçalhos reduzem riscos específicos, mas não provam segurança total.
Comece com HTTPS, depois CSP, anti-frame, nosniff e referenciador; ausência pede revisão, não prova invasão.
Proteger a camada de transporte com HTTPS e HSTS
Entregue todo o tráfego público via HTTPS com certificados válidos e monitorados. Configure o cabeçalho Strict-Transport-Security com tempo positivo (como max-age=31536000). Evite expressamente max-age=0, que desativa imediatamente a política HSTS conforme a RFC 6797 e remove a proteção para visitas futuras.
Elaborar uma política Content-Security-Policy restritiva
Defina a CSP através de cabeçalhos HTTP de resposta para conter a execução de scripts e o carregamento de recursos externos. Elimine diretivas vulneráveis como 'unsafe-inline' e 'unsafe-eval' utilizando nonces ou hashes criptográficos, e defina frame-ancestors para regular o enquadramento do site.
Prevenir ataques de clickjacking e farejamento de MIME
Configure frame-ancestors na CSP (e X-Frame-Options: DENY para navegadores legados) visando proibir o enquadramento não autorizado em iframes externos. Aplique impreterivelmente X-Content-Type-Options: nosniff para forçar os navegadores a obedecer aos tipos MIME declarados.
Implantar isolamento Cross-Origin e cabeçalhos de privacidade
O isolamento cross-origin completo exige conjuntamente Cross-Origin-Opener-Policy: same-origin e Cross-Origin-Embedder-Policy: require-corp (ou credentialless). Complete com Referrer-Policy: strict-origin-when-cross-origin e uma Permissions-Policy que desative APIs desnecessárias no navegador.
Declarar de forma transparente os limites da auditoria de cabeçalhos
A revisão de cabeçalhos HTTP é uma verificação essencial de defesa em profundidade, mas não substitui um teste de intrusão completo. Vulnerabilidades de código backend, injeções em bases de dados, autenticação e regras de negócio demandam análises de segurança independentes e aprofundadas.