·10 min de leitura

Cabeçalhos de segurança HTTP explicados: como os sites conquistam a nota A

HSTS, Content-Security-Policy, X-Frame-Options e mais — contra o que cada cabeçalho de segurança protege, como eles somam uma nota de segurança e como inspecioná-los em qualquer site.

T.LY — official URL shortener partner of Redirect Radar
T.LYParceiro oficial · A plataforma completa de encurtamento de URLs e códigos QR.
20% de desconto — primeiro mês ou plano anualResgatar 20% de desconto

Por que os cabeçalhos de resposta são um sinal de segurança

Antes de uma página renderizar um único pixel, o servidor já disse ao seu navegador o quanto confiar nela. Os cabeçalhos de resposta HTTP são instruções: se a conexão deve permanecer criptografada, quais scripts podem ser executados e se a página pode ser enquadrada por outros sites. Duas páginas podem parecer idênticas na tela enquanto uma está blindada e a outra está escancarada — a diferença é um punhado de linhas de cabeçalho.

É por isso que o Redirect Radar resume os cabeçalhos em uma única nota de segurança de A a F para cada salto que rastreia: a nota comprime várias verificações técnicas em um sinal que se vê de relance.

AHTTPS + todos oscabeçalhos essenciaisBquase tudo definido,pequenas lacunasCfaltam algunscabeçalhos importantesDapenas o mínimonecessárioFHTTP puro ou semproteção alguma
A escala de segurança de A a F: o que cada nota diz, em resumo, sobre um salto.

Os cabeçalhos que movem a nota

Strict-Transport-Security (HSTS)

Diz ao navegador: nunca mais fale com este domínio por HTTP puro. Uma vez visto, o navegador eleva toda requisição futura para HTTPS antes que ela saia da máquina, o que elimina ataques de SSL-stripping em Wi-Fi público. O valor max-age é por quanto tempo a promessa vale — um ano ou mais é o padrão.

strict-transport-security: max-age=31536000; includeSubDomains; preload

Content-Security-Policy (CSP)

O cabeçalho mais forte e mais complexo. Uma CSP lista de onde scripts, estilos, imagens e frames podem carregar, então uma tag script injetada de uma origem não confiável simplesmente se recusa a executar. É a principal defesa contra cross-site scripting (XSS) e exfiltração de dados via marcação injetada.

content-security-policy: default-src 'self'; script-src 'self'

X-Frame-Options / frame-ancestors

Controla se a página pode ser embutida em um iframe. Sem ele, um atacante pode sobrepor seu formulário de login dentro da própria página e roubar cliques — o clássico ataque de clickjacking. Sites modernos expressam a mesma regra pela diretiva frame-ancestors da CSP; o cabeçalho legado ainda protege navegadores antigos.

x-frame-options: DENY

X-Content-Type-Options

Uma palavra: nosniff. Ele proíbe os navegadores de adivinhar o tipo de um arquivo, então uma imagem enviada que secretamente contém JavaScript não pode ser executada como script. Barato de configurar, sem desvantagem.

x-content-type-options: nosniff

Referrer-Policy

Decide quanto da URL atual vaza para terceiros quando você segue um link ou carrega um recurso. Sem ele, URLs completas — incluindo tokens em query strings — podem acabar nas estatísticas de outra pessoa. strict-origin-when-cross-origin é a escolha equilibrada mais comum.

referrer-policy: strict-origin-when-cross-origin

Permissions-Policy

Um botão de desligar para recursos poderosos do navegador — câmera, microfone, geolocalização, pagamento. Declarar camera=(), microphone=(), geolocation=() significa que nem a sua página nem nenhum terceiro embutido pode solicitar esses sensores.

permissions-policy: camera=(), microphone=(), geolocation=()

Como os cabeçalhos somam uma nota

Nenhum cabeçalho sozinho torna um site seguro — a nota reflete o quadro inteiro. HTTPS é a base: sem ele, os cabeçalhos viajam por um canal que qualquer pessoa na rede pode reescrever, então saltos em HTTP puro pontuam mal, não importa o que mais esteja definido. Acima disso, cada cabeçalho presente fecha um buraco específico.

https enforcedhstscontent-security-policyx-frame-optionsx-content-type-optionsreferrer-policy
Ilustrativo: os sinais que pesam mais no cálculo de uma nota de segurança.

Inspecione os cabeçalhos de qualquer link

Você não precisa de um scanner separado para ler isso. Abra o Redirect Radar em qualquer página — ou rastreie um link curto — e cada salto mostra seus cabeçalhos de resposta completos ao lado do código de status, com a nota resultante logo ao lado. strict-transport-security ausente? Um valor inesperado de x-frame-options? Você vê no mesmo painel onde vive a cadeia de redirecionamento.

Isso é especialmente revelador no meio da cadeia: domínios de rastreamento e redirecionamentos de anúncios costumam ter conjuntos de cabeçalhos muito mais fracos que o destino final, e a nota torna essa lacuna visível de relance.

Compartilhando seus próprios links? O T.LY os mantém limpos e com HTTPS em primeiro lugar. Crie um link curto com o T.LY e depois rastreie-o no Redirect Radar para conferir a nota que o seu público realmente recebe. Comece a usar o T.LY e ganhe 20% de desconto no primeiro mês ou em um plano anual com o código

Conclusão

Cabeçalhos de segurança são pequenas linhas de texto com impacto desproporcional: o HSTS trava a criptografia, a CSP desarma scripts injetados, os cabeçalhos de frame impedem clickjacking, e as políticas de sniffing, referrer e permissões fecham vazamentos mais silenciosos. Sites que os definem merecem seu A; sites que os ignoram estão apostando que os usuários não vão notar. Agora você pode verificar — salto a salto, cabeçalho por cabeçalho.