Tutorial AISEO

Tutorial Cabeçalhos de Segurança: rever e corrigir

Aprenda a rever este check em AISEO: deteta falhas, interpreta o impacto SEO e aplica correções para melhorar rastreio, confiança e visibilidade.

Cabeçalhos de Segurança
SegurançaÁrea
Security headersSinal
MédiaNível

Objectivo do tutorial

Os cabeçalhos de segurança endurecem o comportamento do navegador. Não substituem uma auditoria de segurança completa, mas fornecem sinais básicos de proteção e confiança.

Este tutorial explica quais cabeçalhos revisar e como interpretar sua ausência.

O que vê AISEO em cabeçalhos de segurança

Protecção Base

Verifique cabeçalhos que reduzem riscos comuns.

HSTS

Força o uso de HTTPS durante um período definido.

X-Frame-Options

Ajuda a prevenir usos indevidos em iframes.

nosniff

Evite interpretações perigosas de tipos de ficheiro.

Como interpretar o resultado

Pass

Os cabeçalhos básicos estão presentes e configurados de forma razoável.

Warning

Falta algum cabeçalho ou a configuração pode ser reforçada.

Fail

Não existem cabeçalhos relevantes ou existem configurações claramente fracas.

Exemplo técnico orientativo

Exemplo de orientação em Apache:

<IfModule mod headers.c> Header set X-Content-Type-Options "nosniff" Header set X-Frame-Options "SAMEORIGIN" Header set Referrer-Policy "strict-origin-when-cross-origin" </IfModule>

A configuração final depende do site, suas integrações e sua política real de segurança.

Erros frequentes

  • Copiar cabeçalhos sem entender impacto em integrações.
  • Não ativar HSTS em sites já consolidados em HTTPS.
  • Permitir iframes sem necessidade real.
  • Não rever os cabeçalhos após alterações do servidor ou CDN.

Como corrigir

  • Verifique os cabeçalhos HTTP do navegador ou ferramenta técnica.
  • Adiciona os cabeçalhos básicos compatíveis com a sua aplicação.
  • Teste formulários, iframes e recursos externos após as aplicar.
  • Documenta exceções quando um cabeçalho não puder ser ativado.

Perguntas frequentes

Questões frequentes antes de interpretar ou corrigir este sinal técnico.

Os cabeçalhos garantem a segurança completa?
Não. São uma camada básica, mas não substituem revisão de código, servidor e dependências.
OHSTS deve sempre ser activado?
Só quando o HTTPS está bem configurado. Activar o mal poderá bloquear o acesso durante o período definido.
Posso aplicar todos os cabeçalhos sem provar?
Não. Algumas podem afetar integrações, iframes, recursos externos ou funcionamento do site.
Onde se configuram?
Depende do ambiente: servidor, CDN, proxy, aplicação ou painel de alojamento.