
Política de Segurança de Conteúdo (CSP):
A CSP restringe os recursos que um navegador pode carregar, impedindo a execução de scripts maliciosos em uma página.
Melhores práticas:
- Use uma lista de fontes confiáveis (whitelist) para scripts, estilos, imagens e outros recursos.
- Comece com uma política rígida e, gradualmente, flexibilize conforme necessário, testando cuidadosamente para não quebrar funcionalidades.
- Considere usar as diretivas
report-urioureport-topara coletar violações e identificar possíveis ataques.
Exemplo:
Content-Security-Policy: default-src 'self'; script-src 'self' https://trusted-cdn.com; img-src 'self' data:
HTTP Strict Transport Security (HSTS):
Finalidade:
O HSTS força os navegadores a usarem conexões HTTPS, prevenindo ataques do tipo “man-in-the-middle” que exploram a comunicação via HTTP.
Melhores práticas:
- Defina um valor
max-agesuficientemente longo para cobrir o tempo de vida esperado dos certificados do seu site. - Considere usar a diretiva
includeSubDomainspara aplicar o HSTS a todos os subdomínios. - Considere usar a diretiva
preloadpara permitir que navegadores carreguem previamente as informações de HSTS.
Exemplo:
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
X-Frame-Options:
Finalidade:
Este cabeçalho controla se o seu site pode ser incorporado em um iframe, prevenindo ataques de clickjacking.
Melhores práticas:
- Use
DENYpara impedir completamente o uso deiframe, ouSAMEORIGINpara permitir apenas se for da mesma origem.
Exemplo:
X-Frame-Options: DENY
X-Content-Type-Options:
Finalidade:
Impede que navegadores “adivinhem” o tipo de conteúdo de um recurso, o que pode ser explorado em ataques de XSS.
Melhores práticas:
- Defina
nosniffpara forçar o navegador a respeitar o tipo de conteúdo declarado.
Exemplo:
X-Content-Type-Options: nosniff
X-XSS-Protection:
Finalidade:
Ativa ou desativa o filtro interno do navegador contra XSS.
Melhores práticas:
- Ative com
1; mode=blockpara habilitar o filtro e bloquear a página quando um ataque XSS for detectado.
Exemplo:
X-XSS-Protection: 1; mode=block
Referrer-Policy:
Finalidade:
Controla a quantidade de informações do referenciador (referrer) que é enviada com as requisições.
Melhores práticas:
- Use
strict-origin-when-cross-originpara minimizar o vazamento de informações em requisições entre origens diferentes, mantendo o referenciador em requisições da mesma origem.
Exemplo:
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy (anteriormente Feature-Policy):
Finalidade:
Controla quais funcionalidades do navegador podem ser utilizadas pelo site.
Melhores práticas:
- Habilite apenas os recursos necessários e negue o acesso a funcionalidades potencialmente perigosas.
Exemplo:
Permissions-Policy: geolocation=(self), microphone=()



Deixe uma resposta