O que são HTTP Headers?
São as informações que viajam junto com cada página — e revelam bastante sobre a segurança de um site.
Quando você abre um site, o servidor manda a página e, junto, um conjunto de informações técnicas: tipo de conteúdo, regras de cache, cookies e políticas de segurança. Esses são os cabeçalhos HTTP.
Os cabeçalhos de segurança que importam
- Strict-Transport-Security — obriga o navegador a usar sempre HTTPS naquele domínio.
- Content-Security-Policy — limita de onde scripts e imagens podem ser carregados, reduzindo risco de código injetado.
- X-Content-Type-Options: nosniff — impede o navegador de adivinhar o tipo do arquivo.
- X-Frame-Options ou frame-ancestors — impede que o site seja carregado dentro de outro em um golpe de clique.
- Referrer-Policy — controla quanto da URL de origem é enviado ao navegar para fora.
O que o resultado diz sobre um site
Um site sem HSTS e sem CSP não está necessariamente comprometido, mas indica configuração descuidada. Já cabeçalhos que expõem versão exata do servidor entregam informação de graça a quem procura falhas conhecidas.
Analise os cabeçalhos de qualquer site em segundos.
Analisar HTTP Headers💡 Antes de cadastrar dados em um site desconhecido, olhar os cabeçalhos e o certificado é um checkup rápido que custa dez segundos.