O que mede este check
Este check revisa se a resposta HTTP inclui Cabeçalhos de Segurança Básica.
Estes cabeçalhos ajudam a reduzir riscos comuns e melhoram a confiança técnica do domínio.
Strict-Transport-Security: max-age=31536000
X-Frame-Options: SAMEORIGIN
X-Content-Type- Options: nosniffA AISEO avalia se a web transmite uma configuração mínima coerente a partir do servidor.
O que traz em AISEO
Uma web segura não depende apenas do certificado HTTPS. Os cabeçalhos completam a proteção e reduzem comportamentos ambíguos do navegador.
Os cabeçalhos certos ajudam a prevenir cliquejacking, sniffing de conteúdo, políticas fracas e cargas inseguras.
- Sem HSTS, o domínio pode ser exposto a degradações para HTTP.
- Sem protecções de frame, aumentam riscos de incorporação abusiva.
- Uma política fraca reduz o sinal de maturidade técnica.
Como verificar o passo a passo
Consulta cabeçalhos
Verifique a resposta HTTP da página com ferramentas de rede ou terminal.
Identifica ausências
Verifique se faltam HSTS, X-Content-Type-Options, X-Frame-Options ou políticas equivalentes.
Valida coerência
Não basta ter cabeçalhos: seus valores devem ser compatíveis com a web.
Teste de produção
Verifica a configuração real em domínio público, não só em ambiente local.
Exemplo de cabeçalhos corretos
Uma configuração de base pode incluir vários cabeçalhos simples e coerentes.
Strict-Transport-Security: max-age=31536000; includeSubDomains
X-Content-Type- Options: nosniff
X-Frame-Options: SAMEORIGIN
Referrer-Policy: strict-origin-when-cross-origin- A política reforça a utilização de HTTPS.
- Reduz interpretações inseguras do navegador.
- A configuração é consistente com a aplicação.
Erros frequentes
- Não enviar nenhum cabeçalho de segurança relevante.
- Activar HSTS antes de ter HTTPS estável em todo o domínio.
- Copiar políticas CSP agressivas que quebram recursos legítimos.
- Configurar os cabeçalhos numa camada mas não na resposta final.
Checklist final
- O domínio serve cabeçalhos de segurança básicas.
- Os valores não quebram funcionalidades legítimas.
- A configuração é aplicada em produção.
- HTTPS, HSTS e políticas do navegador são coerentes.