Antes de considerar um site em produção, valide security headers HTTP: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options e Referrer-Policy. Rode o checklist após DNS e SSL — headers ausentes não derrubam o site, mas aumentam risco.
Este guia complementa o checklist DNS e SSL. Use o Security Headers Validator para auditar qualquer URL.
| Header | Presente (bom sinal) | Ausente (risco) |
|---|---|---|
Strict-Transport-Security | Força HTTPS em visitas futuras | Possível downgrade na primeira conexão |
Content-Security-Policy | Limita origens de script/style | Maior superfície para XSS |
X-Frame-Options | Reduz clickjacking | Página pode ser embutida em iframe |
X-Content-Type-Options: nosniff | Evita MIME sniffing | Browser pode interpretar tipo errado |
Referrer-Policy | Controla vazamento de URL | Referrers completos podem expor rotas |
Permissions-Policy | Restringe APIs do browser | Recursos sensíveis sem restrição explícita |
max-age curto se estiver testando.Instruções HTTP que o servidor envia ao browser para endurecer a aplicação.
HSTS + X-Content-Type-Options + anti-framing (X-Frame-Options ou CSP frame-ancestors).
Sim, mas com postura de segurança mais fraca.
Após DNS e SSL em produção, antes de anunciar go-live.
Força HTTPS; exige certificado válido antes de habilitar.
Security Headers Validator no XploreNetHub.