Headers de segurança HTTP — guia com exemplos prontos

Referência em português para configurar os headers que toda auditoria de segurança verifica. Copie os valores, aplique no servidor (nginx/apache/CDN) e teste.

1. Strict-Transport-Security (HSTS)

Força HTTPS no navegador; impede downgrade para HTTP.

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

2. Content-Security-Policy (CSP)

Mitiga XSS e injeção de conteúdo. Comece estrito e vá liberando com nonces.

Content-Security-Policy: default-src 'self'; script-src 'self'; style-src 'self'; img-src 'self'; object-src 'none'; frame-ancestors 'none'; base-uri 'self'; form-action 'self'

3. X-Content-Type-Options

Impede MIME sniffing (arquivo "inofensivo" sendo interpretado como HTML/JS).

X-Content-Type-Options: nosniff

4. X-Frame-Options

Proteção contra clickjacking (site carregado dentro de iframe malicioso).

X-Frame-Options: DENY (ou SAMEORIGIN se a própria página usa iframe)

5. Referrer-Policy

Limita o envio da URL de origem para sites terceiros.

Referrer-Policy: strict-origin-when-cross-origin

6. Permissions-Policy

Restringe APIs do navegador (câmera, microfone, localização).

Permissions-Policy: camera=(), microphone=(), geolocation=(), interest-cohort=()

7. Cookies

Atributos nos cookies de sessão:

Set-Cookie: session=...; Secure; HttpOnly; SameSite=Lax; Path=/

Como verificar em 60 segundos

Rode o reconpp (CLI gratuita) ou peça a auditoria completa na loja.

reconpp -u https://seu-site.com -f md -o relatorio.md

← Loja · Amostra grátis do ebook · Checklist 70+ pontos