Cabeçalhos de segurança: entenda os resultados
Revise os valores das políticas e os cabeçalhos ausentes sem prejudicar funções legítimas do site.
Equipa técnica do check.uk.app · Revisto em 26 de setembro de 2026
A presença é apenas a primeira verificação
check.uk.app registra os cabeçalhos da resposta testada. A presença não comprova que uma política seja eficaz ou aplicada a todas as rotas. Abra os cabeçalhos HTTP para revisar os valores. Compare a página inicial, o login e as respostas de erro; as regras do proxy e da aplicação podem ser diferentes.
Persistência de HTTPS e tipos de conteúdo
Strict-Transport-Security faz os navegadores continuarem usando HTTPS pelo período configurado. Verifique HTTPS em todos os subdomínios afetados antes de usar includeSubDomains. Comece com um período curto: remover o cabeçalho não desfaz imediatamente uma política em cache. Preload é uma decisão separada.
X-Content-Type-Options: nosniff instrui os navegadores a respeitar o tipo de conteúdo declarado. Confira se JavaScript e CSS têm os tipos MIME corretos. Corrija um Content-Type errado na origem, em vez de desativar essa proteção.
Incorporação e dados de referência
X-Frame-Options restringe a incorporação em frames; CSP frame-ancestors permite controlar com mais flexibilidade quais sites podem incorporar o conteúdo. Considere as integrações legítimas de parceiros antes de restringi-las.
Referrer-Policy controla quanto da URL de origem o navegador envia. Revise os fluxos que dependem do referrer e mantenha segredos fora das URLs, independentemente da política.
Introduza CSP em modo de observação
Content-Security-Policy-Report-Only permite observar violações sem impor a política em teste. Uma CSP já aplicada continua ativa. As ferramentas de desenvolvimento do navegador mostram as violações; coletar relatórios em um servidor exige um endpoint de recebimento e a configuração correspondente.
Faça um inventário dos scripts, estilos, frames e requisições necessários para login, CAPTCHA, pagamentos e análise de tráfego. Teste esses fluxos antes de impor a política. Não copie uma política default-src rigorosa para produção apenas para obter um resultado verde.
Verifique uma política por vez
Registre os cabeçalhos atuais e o comportamento do navegador, altere uma política no ambiente de testes e repita as verificações. Teste respostas bem-sucedidas e de erro pelo proxy público, não apenas diretamente na aplicação. Mantenha um backup da configuração e um procedimento de reversão; HSTS em cache exige cuidado especial.
Este é um guia de interpretação, não uma configuração universal de servidor nem um teste de invasão. Examine o valor por trás de cada resultado e teste o fluxo do usuário afetado. Uma análise da página inicial não verifica todas as funções da aplicação.