Cabeçalhos de segurança HTTP explicados: como os sites conquistam a nota A
HSTS, Content-Security-Policy, X-Frame-Options e mais — contra o que cada cabeçalho de segurança protege, como eles somam uma nota de segurança e como inspecioná-los em qualquer site.
Por que os cabeçalhos de resposta são um sinal de segurança
Antes de uma página renderizar um único pixel, o servidor já disse ao seu navegador o quanto confiar nela. Os cabeçalhos de resposta HTTP são instruções: se a conexão deve permanecer criptografada, quais scripts podem ser executados e se a página pode ser enquadrada por outros sites. Duas páginas podem parecer idênticas na tela enquanto uma está blindada e a outra está escancarada — a diferença é um punhado de linhas de cabeçalho.
É por isso que o Redirect Radar resume os cabeçalhos em uma única nota de segurança de A a F para cada salto que rastreia: a nota comprime várias verificações técnicas em um sinal que se vê de relance.
Os cabeçalhos que movem a nota
Strict-Transport-Security (HSTS)
Diz ao navegador: nunca mais fale com este domínio por HTTP puro. Uma vez visto, o navegador eleva toda requisição futura para HTTPS antes que ela saia da máquina, o que elimina ataques de SSL-stripping em Wi-Fi público. O valor max-age é por quanto tempo a promessa vale — um ano ou mais é o padrão.
strict-transport-security: max-age=31536000; includeSubDomains; preload
Content-Security-Policy (CSP)
O cabeçalho mais forte e mais complexo. Uma CSP lista de onde scripts, estilos, imagens e frames podem carregar, então uma tag script injetada de uma origem não confiável simplesmente se recusa a executar. É a principal defesa contra cross-site scripting (XSS) e exfiltração de dados via marcação injetada.
content-security-policy: default-src 'self'; script-src 'self'
X-Frame-Options / frame-ancestors
Controla se a página pode ser embutida em um iframe. Sem ele, um atacante pode sobrepor seu formulário de login dentro da própria página e roubar cliques — o clássico ataque de clickjacking. Sites modernos expressam a mesma regra pela diretiva frame-ancestors da CSP; o cabeçalho legado ainda protege navegadores antigos.
x-frame-options: DENY
X-Content-Type-Options
Uma palavra: nosniff. Ele proíbe os navegadores de adivinhar o tipo de um arquivo, então uma imagem enviada que secretamente contém JavaScript não pode ser executada como script. Barato de configurar, sem desvantagem.
x-content-type-options: nosniff
Referrer-Policy
Decide quanto da URL atual vaza para terceiros quando você segue um link ou carrega um recurso. Sem ele, URLs completas — incluindo tokens em query strings — podem acabar nas estatísticas de outra pessoa. strict-origin-when-cross-origin é a escolha equilibrada mais comum.
referrer-policy: strict-origin-when-cross-origin
Permissions-Policy
Um botão de desligar para recursos poderosos do navegador — câmera, microfone, geolocalização, pagamento. Declarar camera=(), microphone=(), geolocation=() significa que nem a sua página nem nenhum terceiro embutido pode solicitar esses sensores.
permissions-policy: camera=(), microphone=(), geolocation=()
Como os cabeçalhos somam uma nota
Nenhum cabeçalho sozinho torna um site seguro — a nota reflete o quadro inteiro. HTTPS é a base: sem ele, os cabeçalhos viajam por um canal que qualquer pessoa na rede pode reescrever, então saltos em HTTP puro pontuam mal, não importa o que mais esteja definido. Acima disso, cada cabeçalho presente fecha um buraco específico.
Inspecione os cabeçalhos de qualquer link
Você não precisa de um scanner separado para ler isso. Abra o Redirect Radar em qualquer página — ou rastreie um link curto — e cada salto mostra seus cabeçalhos de resposta completos ao lado do código de status, com a nota resultante logo ao lado. strict-transport-security ausente? Um valor inesperado de x-frame-options? Você vê no mesmo painel onde vive a cadeia de redirecionamento.
Isso é especialmente revelador no meio da cadeia: domínios de rastreamento e redirecionamentos de anúncios costumam ter conjuntos de cabeçalhos muito mais fracos que o destino final, e a nota torna essa lacuna visível de relance.
Compartilhando seus próprios links? O T.LY os mantém limpos e com HTTPS em primeiro lugar. Crie um link curto com o T.LY e depois rastreie-o no Redirect Radar para conferir a nota que o seu público realmente recebe. Comece a usar o T.LY → e ganhe 20% de desconto no primeiro mês ou em um plano anual com o código
Conclusão
Cabeçalhos de segurança são pequenas linhas de texto com impacto desproporcional: o HSTS trava a criptografia, a CSP desarma scripts injetados, os cabeçalhos de frame impedem clickjacking, e as políticas de sniffing, referrer e permissões fecham vazamentos mais silenciosos. Sites que os definem merecem seu A; sites que os ignoram estão apostando que os usuários não vão notar. Agora você pode verificar — salto a salto, cabeçalho por cabeçalho.