BLINDAGEM WEB & BROWSER

Análise de Cabeçalhos de Segurança HTTP & Hardening

Avalie Content Security Policy (CSP), HSTS e defesas contra sequestro de cliques (Clickjacking).

Overview & Threat Landscape

Aplicações web modernas operam em navegadores expostos. A ausência de cabeçalhos HTTP de segurança possibilita ataques de injeção de scripts (XSS), sequestro de cliques em iframes ocultos e interceptação de dados de sessões.

Vulnerabilidades Bloqueadas por Cabeçalhos

01

Proteção contra XSS (CSP)

Uma política de CSP rígida impede a execução de códigos maliciosos injetados e o vazamento de dados para servidores externos.

02

Anti-Clickjacking (X-Frame-Options)

Impede que invasores incorporem seu site ou portal de login dentro de iframes transparentes para roubar credenciais.

03

Forçamento de HTTPS (HSTS)

Exige conexões criptografadas em todas as páginas, eliminando ataques do tipo Man-in-the-Middle.

Configuração Recomendada para Nginx

Adicione estes cabeçalhos no bloco de configuração do seu servidor web:

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;
add_header X-Frame-Options "SAMEORIGIN" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
add_header Permissions-Policy "camera=(), microphone=(), geolocation=()" always;

Frequently Asked Questions (FAQ)