DEV Community

Bryan Rafael
Bryan Rafael

Posted on

Tabela de headers de segurança HTTP com valores prontos para copiar (pt-BR)

Guia de bolso dos headers que qualquer auditoria de segurança verifica. Copie, aplique no servidor (nginx/Apache/CDN) e confira com a ferramenta ao final.

Tabela resumo

Header Valor recomendado Protege contra
Strict-Transport-Security max-age=31536000; includeSubDomains; preload downgrade HTTPS→HTTP
Content-Security-Policy default-src 'self'; script-src 'self'; object-src 'none'; frame-ancestors 'none' XSS, injeção de conteúdo
X-Content-Type-Options nosniff MIME sniffing
X-Frame-Options DENY (ou SAMEORIGIN) clickjacking
Referrer-Policy strict-origin-when-cross-origin vazamento de referrer
Permissions-Policy camera=(), microphone=(), geolocation=() abuso de APIs do navegador

Nginx de exemplo

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;
add_header Content-Security-Policy "default-src 'self'; script-src 'self'; object-src 'none'; frame-ancestors 'none'" always;
add_header X-Content-Type-Options nosniff always;
add_header X-Frame-Options DENY always;
add_header Referrer-Policy strict-origin-when-cross-origin always;
add_header Permissions-Policy "camera=(), microphone=(), geolocation=()" always;
Enter fullscreen mode Exit fullscreen mode

Erros que reprovam em auditoria

  • HSTS sem includeSubDomains quando há subdomínios
  • CSP com unsafe-inline e unsafe-eval (anula quase toda a proteção)
  • X-Frame-Options: ALLOWALL
  • Cookie sem Secure/HttpOnly/SameSite

Verificando em 60 segundos

pip install git+https://github.com/bryanrafaelbueno/reconpp
reconpp -u https://seu-site.com -f md -o relatorio.md
Enter fullscreen mode Exit fullscreen mode

Cada achado sai com severidade + correção recomendada. A versão completa (checklist 70+ pontos e modelo de relatório) tem amostra grátis:

Coloque os headers primeiro; eles são o "quick win" mais barato de qualquer programa de segurança. 🛡️

Top comments (0)