English version

Checklist de Security Headers antes do go-live

Atualizado em 3 de julho de 2026 · Guia editorial XploreNetHub

Antes de considerar um site em produção, valide security headers HTTP: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options e Referrer-Policy. Rode o checklist após DNS e SSL — headers ausentes não derrubam o site, mas aumentam risco.

Este guia complementa o checklist DNS e SSL. Use o Security Headers Validator para auditar qualquer URL.

Ordem recomendada

  1. DNS Lookup — registros corretos
  2. WHOIS — domínio ativo (se novo)
  3. SSL Checker — HTTPS válido
  4. Security Headers — este checklist

Tabela de verificação

HeaderPresente (bom sinal)Ausente (risco)
Strict-Transport-SecurityForça HTTPS em visitas futurasPossível downgrade na primeira conexão
Content-Security-PolicyLimita origens de script/styleMaior superfície para XSS
X-Frame-OptionsReduz clickjackingPágina pode ser embutida em iframe
X-Content-Type-Options: nosniffEvita MIME sniffingBrowser pode interpretar tipo errado
Referrer-PolicyControla vazamento de URLReferrers completos podem expor rotas
Permissions-PolicyRestringe APIs do browserRecursos sensíveis sem restrição explícita

Passos do checklist

  1. Abra o validador com a URL de produção (ex.: vercel.app).
  2. Marque headers presentes — anote valores para documentação interna.
  3. Para cada header ausente, avalie se é bloqueante (API pública = sim; landing estática = prioridade média).
  4. Configure HSTS só com HTTPS estável — comece com max-age curto se estiver testando.
  5. Implemente CSP gradualmente (report-only primeiro, se possível).
  6. Revalide após deploy da correção.

Perguntas frequentes

O que são security headers?

Instruções HTTP que o servidor envia ao browser para endurecer a aplicação.

Mínimo para produção?

HSTS + X-Content-Type-Options + anti-framing (X-Frame-Options ou CSP frame-ancestors).

Site funciona sem headers?

Sim, mas com postura de segurança mais fraca.

Quando validar?

Após DNS e SSL em produção, antes de anunciar go-live.

O que é HSTS?

Força HTTPS; exige certificado válido antes de habilitar.

Como validar grátis?

Security Headers Validator no XploreNetHub.