Referência em português para configurar os headers que toda auditoria de segurança verifica. Copie os valores, aplique no servidor (nginx/apache/CDN) e teste.
Força HTTPS no navegador; impede downgrade para HTTP.
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Mitiga XSS e injeção de conteúdo. Comece estrito e vá liberando com nonces.
Content-Security-Policy: default-src 'self'; script-src 'self'; style-src 'self'; img-src 'self'; object-src 'none'; frame-ancestors 'none'; base-uri 'self'; form-action 'self'
Impede MIME sniffing (arquivo "inofensivo" sendo interpretado como HTML/JS).
X-Content-Type-Options: nosniff
Proteção contra clickjacking (site carregado dentro de iframe malicioso).
X-Frame-Options: DENY (ou SAMEORIGIN se a própria página usa iframe)
Limita o envio da URL de origem para sites terceiros.
Referrer-Policy: strict-origin-when-cross-origin
Restringe APIs do navegador (câmera, microfone, localização).
Permissions-Policy: camera=(), microphone=(), geolocation=(), interest-cohort=()
Atributos nos cookies de sessão:
Set-Cookie: session=...; Secure; HttpOnly; SameSite=Lax; Path=/
Rode o reconpp (CLI gratuita) ou peça a auditoria completa na loja.
reconpp -u https://seu-site.com -f md -o relatorio.md