Objectivo do tutorial
Os cabeçalhos de segurança endurecem o comportamento do navegador. Não substituem uma auditoria de segurança completa, mas fornecem sinais básicos de proteção e confiança.
Este tutorial explica quais cabeçalhos revisar e como interpretar sua ausência.
O que vê AISEO em cabeçalhos de segurança
Protecção Base
Verifique cabeçalhos que reduzem riscos comuns.
HSTS
Força o uso de HTTPS durante um período definido.
X-Frame-Options
Ajuda a prevenir usos indevidos em iframes.
nosniff
Evite interpretações perigosas de tipos de ficheiro.
Como interpretar o resultado
Pass
Os cabeçalhos básicos estão presentes e configurados de forma razoável.
Warning
Falta algum cabeçalho ou a configuração pode ser reforçada.
Fail
Não existem cabeçalhos relevantes ou existem configurações claramente fracas.
Exemplo técnico orientativo
Exemplo de orientação em Apache:
<IfModule mod headers.c> Header set X-Content-Type-Options "nosniff" Header set X-Frame-Options "SAMEORIGIN" Header set Referrer-Policy "strict-origin-when-cross-origin" </IfModule> A configuração final depende do site, suas integrações e sua política real de segurança.
Erros frequentes
- Copiar cabeçalhos sem entender impacto em integrações.
- Não ativar HSTS em sites já consolidados em HTTPS.
- Permitir iframes sem necessidade real.
- Não rever os cabeçalhos após alterações do servidor ou CDN.
Como corrigir
- Verifique os cabeçalhos HTTP do navegador ou ferramenta técnica.
- Adiciona os cabeçalhos básicos compatíveis com a sua aplicação.
- Teste formulários, iframes e recursos externos após as aplicar.
- Documenta exceções quando um cabeçalho não puder ser ativado.