Cabeçalhos de Segurança

Cabeçalhos de Segurança

HSTS, X-Frame e outros cabeçalhos melhoram a reputação técnica e segurança do domínio.

Ilustração do check Cabeçalhos de Segurança de AISEO
Segurança Área
Security headers Sinal
Média Nível

O que mede este check

Este check revisa se a resposta HTTP inclui Cabeçalhos de Segurança Básica.

Estes cabeçalhos ajudam a reduzir riscos comuns e melhoram a confiança técnica do domínio.

Strict-Transport-Security: max-age=31536000
X-Frame-Options: SAMEORIGIN
X-Content-Type- Options: nosniff

A AISEO avalia se a web transmite uma configuração mínima coerente a partir do servidor.

O que traz em AISEO

Uma web segura não depende apenas do certificado HTTPS. Os cabeçalhos completam a proteção e reduzem comportamentos ambíguos do navegador.

Os cabeçalhos certos ajudam a prevenir cliquejacking, sniffing de conteúdo, políticas fracas e cargas inseguras.

  • Sem HSTS, o domínio pode ser exposto a degradações para HTTP.
  • Sem protecções de frame, aumentam riscos de incorporação abusiva.
  • Uma política fraca reduz o sinal de maturidade técnica.

Como verificar o passo a passo

Consulta cabeçalhos

Verifique a resposta HTTP da página com ferramentas de rede ou terminal.

Identifica ausências

Verifique se faltam HSTS, X-Content-Type-Options, X-Frame-Options ou políticas equivalentes.

Valida coerência

Não basta ter cabeçalhos: seus valores devem ser compatíveis com a web.

Teste de produção

Verifica a configuração real em domínio público, não só em ambiente local.

Exemplo de cabeçalhos corretos

Uma configuração de base pode incluir vários cabeçalhos simples e coerentes.

Strict-Transport-Security: max-age=31536000; includeSubDomains
X-Content-Type- Options: nosniff
X-Frame-Options: SAMEORIGIN
Referrer-Policy: strict-origin-when-cross-origin
  • A política reforça a utilização de HTTPS.
  • Reduz interpretações inseguras do navegador.
  • A configuração é consistente com a aplicação.

Erros frequentes

  • Não enviar nenhum cabeçalho de segurança relevante.
  • Activar HSTS antes de ter HTTPS estável em todo o domínio.
  • Copiar políticas CSP agressivas que quebram recursos legítimos.
  • Configurar os cabeçalhos numa camada mas não na resposta final.

Checklist final

  • O domínio serve cabeçalhos de segurança básicas.
  • Os valores não quebram funcionalidades legítimas.
  • A configuração é aplicada em produção.
  • HTTPS, HSTS e políticas do navegador são coerentes.

Perguntas frequentes

Questões frequentes antes de interpretar ou corrigir este sinal técnico.

Os cabeçalhos de segurança são obrigatórios para SEO?
Não são um fator SEO simples, mas fazem parte da maturidade técnica, confiança e segurança do domínio.
OHSTS deve ser sempre activado?
Deve ser activada quando o HTTPS está corretamente implantado. A Activar o mal poderá bloquear o acesso se houver subdomínios sem preparar.
O CSP é necessário em todos os casos?
É recomendável, mas deve ser configurado com cuidado. Uma CSP mal definida pode romper scripts, fontes ou imagens.
AISEO exige todos os cabeçalhos avançados?
Não necessariamente. O check procura uma base razoável e coerente, não uma configuração extrema copiada sem critério.
Onde são configurados estes cabeçalhos?
Depende do servidor, CDN ou framework. O importante é que apareçam na resposta HTTP final.