Tabela de headers de segurança HTTP com valores prontos para copiar (pt-BR)

작성자

카테고리:

← 피드로
DEV Community · Bryan Rafael · 2026-09-05 개발(SW)

Bryan Rafael

Guia de bolso dos headers que qualquer auditoria de segurança verifica. Copie, aplique no servidor (nginx/Apache/CDN) e confira com a ferramenta ao final.

Tabela resumo

Header Valor recomendado Protege contra Strict-Transport-Security max-age=31536000; includeSubDomains; preload downgrade HTTPS→HTTP Content-Security-Policy default-src 'self'; script-src 'self'; object-src 'none'; frame-ancestors 'none' XSS, injeção de conteúdo X-Content-Type-Options nosniff MIME sniffing X-Frame-Options DENY (ou SAMEORIGIN) clickjacking Referrer-Policy strict-origin-when-cross-origin vazamento de referrer Permissions-Policy camera=(), microphone=(), geolocation=() abuso de APIs do navegador

Nginx de exemplo

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;
add_header Content-Security-Policy "default-src 'self'; script-src 'self'; object-src 'none'; frame-ancestors 'none'" always;
add_header X-Content-Type-Options nosniff always;
add_header X-Frame-Options DENY always;
add_header Referrer-Policy strict-origin-when-cross-origin always;
add_header Permissions-Policy "camera=(), microphone=(), geolocation=()" always;

Enter fullscreen mode Exit fullscreen mode

Erros que reprovam em auditoria

  • HSTS sem includeSubDomains quando há subdomínios
  • CSP com unsafe-inline e unsafe-eval (anula quase toda a proteção)
  • X-Frame-Options: ALLOWALL
  • Cookie sem Secure/HttpOnly/SameSite

Verificando em 60 segundos

pip install git+https://github.com/bryanrafaelbueno/reconpp
reconpp -u https://seu-site.com -f md -o relatorio.md

Enter fullscreen mode Exit fullscreen mode

Cada achado sai com severidade + correção recomendada. A versão completa (checklist 70+ pontos e modelo de relatório) tem amostra grátis:

Coloque os headers primeiro; eles são o “quick win” mais barato de qualquer programa de segurança. 🛡️

원문에서 계속 ↗