Pular para o conteúdo

Headers de segurança HTTP: CSP, HSTS e companhia

Alguns cabeçalhos HTTP bloqueiam classes inteiras de ataques — e muitos sites não usam nenhum. Veja quais configurar e como não quebrar o site.

Por Equipe We Codex3 min de leitura

Cabeçalhos de segurança são instruções que o servidor envia ao navegador junto com cada página. Custam quase nada e fecham portas importantes. Ainda assim, a maioria dos sites que analisamos não tem quase nenhum configurado.

Os essenciais

  • Strict-Transport-Security (HSTS): obriga o navegador a usar sempre HTTPS.
  • Content-Security-Policy (CSP): define de onde scripts, estilos e imagens podem ser carregados. Se um script for injetado, ele não executa (XSS em aplicações React: onde o React não te protege).
  • X-Content-Type-Options: nosniff: impede o navegador de "adivinhar" o tipo de um arquivo.
  • X-Frame-Options ou frame-ancestors: impede que seu site seja exibido dentro de outro para enganar cliques.
  • Referrer-Policy: controla quanta informação de navegação vaza para outros sites.
  • Permissions-Policy: desliga recursos que o site não usa, como câmera e microfone.

A CSP exige cuidado

Uma CSP restritiva quebra scripts de analytics, chat e anúncios se não forem listados. Comece em modo de relatório, observe o que seria bloqueado e ajuste antes de aplicar.

Como verificar

Ferramentas online de análise de cabeçalhos mostram em segundos o que falta.

Faz parte de um todo

Cabeçalhos não substituem código seguro, mas reduzem o impacto quando algo escapa. Junto com CORS bem configurado (CORS: por que "liberar tudo" é má ideia) e cookies seguros (CSRF e cookies SameSite: o que mudou e o que ainda importa), formam a base da proteção do navegador.

Este site usa esses cabeçalhos. Veja Segurança Anti-Hacker da We Codex ou fale com a gente.

  • Segurança
  • HTTP
  • CSP
  • HSTS
CompartilharWhatsAppLinkedIn

Resolver de vez, com quem faz isso todo dia

Quer saber quão exposto está o seu sistema hoje?

Este artigo mostra o caminho. A implementação sob medida — o detalhe que muda o resultado no seu caso — é o trabalho da We Codex, empresa de engenharia do grupo Wocom.