Guia de bolso dos headers que qualquer auditoria de segurança verifica. Copie, aplique no servidor (nginx/Apache/CDN) e confira com a ferramenta ao final.
Tabela resumo
| Header | Valor recomendado | Protege contra |
|---|---|---|
| Strict-Transport-Security | max-age=31536000; includeSubDomains; preload |
downgrade HTTPS→HTTP |
| Content-Security-Policy | default-src 'self'; script-src 'self'; object-src 'none'; frame-ancestors 'none' |
XSS, injeção de conteúdo |
| X-Content-Type-Options | nosniff |
MIME sniffing |
| X-Frame-Options |
DENY (ou SAMEORIGIN) |
clickjacking |
| Referrer-Policy | strict-origin-when-cross-origin |
vazamento de referrer |
| Permissions-Policy | camera=(), microphone=(), geolocation=() |
abuso de APIs do navegador |
Nginx de exemplo
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;
add_header Content-Security-Policy "default-src 'self'; script-src 'self'; object-src 'none'; frame-ancestors 'none'" always;
add_header X-Content-Type-Options nosniff always;
add_header X-Frame-Options DENY always;
add_header Referrer-Policy strict-origin-when-cross-origin always;
add_header Permissions-Policy "camera=(), microphone=(), geolocation=()" always;
Erros que reprovam em auditoria
- HSTS sem
includeSubDomainsquando há subdomínios - CSP com
unsafe-inlineeunsafe-eval(anula quase toda a proteção) X-Frame-Options: ALLOWALL- Cookie sem
Secure/HttpOnly/SameSite
Verificando em 60 segundos
pip install git+https://github.com/bryanrafaelbueno/reconpp
reconpp -u https://seu-site.com -f md -o relatorio.md
Cada achado sai com severidade + correção recomendada. A versão completa (checklist 70+ pontos e modelo de relatório) tem amostra grátis:
- Loja (Pix): https://bryanrafaelbueno.github.io/audit-br-store/
- Amostra: https://bryanrafaelbueno.github.io/audit-br-store/sample.pdf
Coloque os headers primeiro; eles são o "quick win" mais barato de qualquer programa de segurança. 🛡️
Top comments (0)