check.uk.app

Cabeçalhos de segurança: entenda os resultados

Revise os valores das políticas e os cabeçalhos ausentes sem prejudicar funções legítimas do site.

Equipa técnica do check.uk.app · Revisto em 26 de setembro de 2026

A presença é apenas a primeira verificação

check.uk.app registra os cabeçalhos da resposta testada. A presença não comprova que uma política seja eficaz ou aplicada a todas as rotas. Abra os cabeçalhos HTTP para revisar os valores. Compare a página inicial, o login e as respostas de erro; as regras do proxy e da aplicação podem ser diferentes.

Persistência de HTTPS e tipos de conteúdo

Strict-Transport-Security faz os navegadores continuarem usando HTTPS pelo período configurado. Verifique HTTPS em todos os subdomínios afetados antes de usar includeSubDomains. Comece com um período curto: remover o cabeçalho não desfaz imediatamente uma política em cache. Preload é uma decisão separada.

X-Content-Type-Options: nosniff instrui os navegadores a respeitar o tipo de conteúdo declarado. Confira se JavaScript e CSS têm os tipos MIME corretos. Corrija um Content-Type errado na origem, em vez de desativar essa proteção.

Incorporação e dados de referência

X-Frame-Options restringe a incorporação em frames; CSP frame-ancestors permite controlar com mais flexibilidade quais sites podem incorporar o conteúdo. Considere as integrações legítimas de parceiros antes de restringi-las.

Referrer-Policy controla quanto da URL de origem o navegador envia. Revise os fluxos que dependem do referrer e mantenha segredos fora das URLs, independentemente da política.

Introduza CSP em modo de observação

Content-Security-Policy-Report-Only permite observar violações sem impor a política em teste. Uma CSP já aplicada continua ativa. As ferramentas de desenvolvimento do navegador mostram as violações; coletar relatórios em um servidor exige um endpoint de recebimento e a configuração correspondente.

Faça um inventário dos scripts, estilos, frames e requisições necessários para login, CAPTCHA, pagamentos e análise de tráfego. Teste esses fluxos antes de impor a política. Não copie uma política default-src rigorosa para produção apenas para obter um resultado verde.

Verifique uma política por vez

Registre os cabeçalhos atuais e o comportamento do navegador, altere uma política no ambiente de testes e repita as verificações. Teste respostas bem-sucedidas e de erro pelo proxy público, não apenas diretamente na aplicação. Mantenha um backup da configuração e um procedimento de reversão; HSTS em cache exige cuidado especial.

Este é um guia de interpretação, não uma configuração universal de servidor nem um teste de invasão. Examine o valor por trás de cada resultado e teste o fluxo do usuário afetado. Uma análise da página inicial não verifica todas as funções da aplicação.

Fontes

Verificar o siteTodos os guias

Um nome para a sua próxima ideia

Dê ao seu site, servidor doméstico ou próximo projeto um endereço memorável: yourname.uk.app. Escolha um nome e verifique a disponibilidade antes de o registar.

Encontre o seu nome

Parceiros