Headers de segurança HTTP: CSP, HSTS e companhia
Alguns cabeçalhos HTTP bloqueiam classes inteiras de ataques — e muitos sites não usam nenhum. Veja quais configurar e como não quebrar o site.
Por Equipe We Codex3 min de leitura
Cabeçalhos de segurança são instruções que o servidor envia ao navegador junto com cada página. Custam quase nada e fecham portas importantes. Ainda assim, a maioria dos sites que analisamos não tem quase nenhum configurado.
Os essenciais
- Strict-Transport-Security (HSTS): obriga o navegador a usar sempre HTTPS.
- Content-Security-Policy (CSP): define de onde scripts, estilos e imagens podem ser carregados. Se um script for injetado, ele não executa (XSS em aplicações React: onde o React não te protege).
- X-Content-Type-Options: nosniff: impede o navegador de "adivinhar" o tipo de um arquivo.
- X-Frame-Options ou frame-ancestors: impede que seu site seja exibido dentro de outro para enganar cliques.
- Referrer-Policy: controla quanta informação de navegação vaza para outros sites.
- Permissions-Policy: desliga recursos que o site não usa, como câmera e microfone.
A CSP exige cuidado
Uma CSP restritiva quebra scripts de analytics, chat e anúncios se não forem listados. Comece em modo de relatório, observe o que seria bloqueado e ajuste antes de aplicar.
Como verificar
Ferramentas online de análise de cabeçalhos mostram em segundos o que falta.
Faz parte de um todo
Cabeçalhos não substituem código seguro, mas reduzem o impacto quando algo escapa. Junto com CORS bem configurado (CORS: por que "liberar tudo" é má ideia) e cookies seguros (CSRF e cookies SameSite: o que mudou e o que ainda importa), formam a base da proteção do navegador.
Este site usa esses cabeçalhos. Veja Segurança Anti-Hacker da We Codex ou fale com a gente.
- Segurança
- HTTP
- CSP
- HSTS
Resolver de vez, com quem faz isso todo dia
Quer saber quão exposto está o seu sistema hoje?
Este artigo mostra o caminho. A implementação sob medida — o detalhe que muda o resultado no seu caso — é o trabalho da We Codex, empresa de engenharia do grupo Wocom.
Continue lendo
Tudo sobre Segurança- Ler artigo
Segurança3 min
XSS em aplicações React: onde o React não te protege
O React escapa texto automaticamente — mas existem pelo menos quatro brechas por onde XSS ainda entra. Veja quais são e como fechá-las.
- Ler artigo
Segurança3 min
CORS: por que "liberar tudo" é má ideia
O erro de CORS apareceu e alguém resolveu com "Access-Control-Allow-Origin: *". Funcionou — e abriu uma porta. Entenda o CORS e como configurá-lo direito.
- Ler artigo
Segurança3 min
CSRF e cookies SameSite: o que mudou e o que ainda importa
Os navegadores mudaram o comportamento padrão dos cookies e muita gente achou que CSRF tinha acabado. Não acabou. Veja o que ainda precisa de atenção.