← 피드로
Guia de bolso dos headers que qualquer auditoria de segurança verifica. Copie, aplique no servidor (nginx/Apache/CDN) e confira com a ferramenta ao final.
Tabela resumo
Header Valor recomendado Protege contra Strict-Transport-Securitymax-age=31536000; includeSubDomains; preload
downgrade HTTPS→HTTP
Content-Security-Policy
default-src 'self'; script-src 'self'; object-src 'none'; frame-ancestors 'none'
XSS, injeção de conteúdo
X-Content-Type-Options
nosniff
MIME sniffing
X-Frame-Options
DENY (ou SAMEORIGIN)
clickjacking
Referrer-Policy
strict-origin-when-cross-origin
vazamento de referrer
Permissions-Policy
camera=(), microphone=(), geolocation=()
abuso de APIs do navegador
Nginx de exemplo
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;
add_header Content-Security-Policy "default-src 'self'; script-src 'self'; object-src 'none'; frame-ancestors 'none'" always;
add_header X-Content-Type-Options nosniff always;
add_header X-Frame-Options DENY always;
add_header Referrer-Policy strict-origin-when-cross-origin always;
add_header Permissions-Policy "camera=(), microphone=(), geolocation=()" always;
Enter fullscreen mode Exit fullscreen mode
Erros que reprovam em auditoria
- HSTS sem
includeSubDomainsquando há subdomínios - CSP com
unsafe-inlineeunsafe-eval(anula quase toda a proteção) X-Frame-Options: ALLOWALL- Cookie sem
Secure/HttpOnly/SameSite
Verificando em 60 segundos
pip install git+https://github.com/bryanrafaelbueno/reconpp
reconpp -u https://seu-site.com -f md -o relatorio.md
Enter fullscreen mode Exit fullscreen mode
Cada achado sai com severidade + correção recomendada. A versão completa (checklist 70+ pontos e modelo de relatório) tem amostra grátis:
- Loja (Pix): https://bryanrafaelbueno.github.io/audit-br-store/
- Amostra: https://bryanrafaelbueno.github.io/audit-br-store/sample.pdf
Coloque os headers primeiro; eles são o “quick win” mais barato de qualquer programa de segurança. 🛡️