Best Pratices Security Headers

Política de Segurança de Conteúdo (CSP):

A CSP restringe os recursos que um navegador pode carregar, impedindo a execução de scripts maliciosos em uma página.

Melhores práticas:

  • Use uma lista de fontes confiáveis (whitelist) para scripts, estilos, imagens e outros recursos.
  • Comece com uma política rígida e, gradualmente, flexibilize conforme necessário, testando cuidadosamente para não quebrar funcionalidades.
  • Considere usar as diretivas report-uri ou report-to para coletar violações e identificar possíveis ataques.

Exemplo:

Content-Security-Policy: default-src 'self'; script-src 'self' https://trusted-cdn.com; img-src 'self' data:

HTTP Strict Transport Security (HSTS):
Finalidade:
O HSTS força os navegadores a usarem conexões HTTPS, prevenindo ataques do tipo “man-in-the-middle” que exploram a comunicação via HTTP.

Melhores práticas:

  • Defina um valor max-age suficientemente longo para cobrir o tempo de vida esperado dos certificados do seu site.
  • Considere usar a diretiva includeSubDomains para aplicar o HSTS a todos os subdomínios.
  • Considere usar a diretiva preload para permitir que navegadores carreguem previamente as informações de HSTS.

Exemplo:

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

X-Frame-Options:
Finalidade:
Este cabeçalho controla se o seu site pode ser incorporado em um iframe, prevenindo ataques de clickjacking.

Melhores práticas:

  • Use DENY para impedir completamente o uso de iframe, ou SAMEORIGIN para permitir apenas se for da mesma origem.

Exemplo:

X-Frame-Options: DENY

X-Content-Type-Options:
Finalidade:
Impede que navegadores “adivinhem” o tipo de conteúdo de um recurso, o que pode ser explorado em ataques de XSS.

Melhores práticas:

  • Defina nosniff para forçar o navegador a respeitar o tipo de conteúdo declarado.

Exemplo:

X-Content-Type-Options: nosniff

X-XSS-Protection:
Finalidade:
Ativa ou desativa o filtro interno do navegador contra XSS.

Melhores práticas:

  • Ative com 1; mode=block para habilitar o filtro e bloquear a página quando um ataque XSS for detectado.

Exemplo:

X-XSS-Protection: 1; mode=block

Referrer-Policy:
Finalidade:
Controla a quantidade de informações do referenciador (referrer) que é enviada com as requisições.

Melhores práticas:

  • Use strict-origin-when-cross-origin para minimizar o vazamento de informações em requisições entre origens diferentes, mantendo o referenciador em requisições da mesma origem.

Exemplo:

Referrer-Policy: strict-origin-when-cross-origin

Permissions-Policy (anteriormente Feature-Policy):
Finalidade:
Controla quais funcionalidades do navegador podem ser utilizadas pelo site.

Melhores práticas:

  • Habilite apenas os recursos necessários e negue o acesso a funcionalidades potencialmente perigosas.

Exemplo:

Permissions-Policy: geolocation=(self), microphone=()

Descubra mais sobre Consultoria em Segurança Cibernética

Assine para receber nossas notícias mais recentes por e-mail.

Deixe uma resposta

Descubra mais sobre Consultoria em Segurança Cibernética

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo

Descubra mais sobre Consultoria em Segurança Cibernética

Assine agora mesmo para continuar lendo e ter acesso ao arquivo completo.

Continuar lendo