Técnico

O que são cabeçalhos de segurança e porque o teu site precisa deles?

Uma explicação curta e simples sobre as pequenas configurações do servidor que protegem discretamente cada visitante do teu site.

O que é

Sempre que um navegador carrega a tua página, o teu servidor envia a página em si, mais uma pequena lista de instruções que não aparecem em lado nenhum — chamam-se "cabeçalhos" (headers). Alguns cabeçalhos existem apenas para segurança: dizem ao navegador coisas como "não tentes adivinhar o tipo de ficheiro por conta própria" ou "não deixes outro site incorporar a minha página dentro de uma moldura invisível". Não mudam em nada o aspeto do teu site — são totalmente invisíveis para o visitante e funcionam discretamente em segundo plano.

Por que importa

Sem eles, os navegadores recorrem a um comportamento predefinido mais permissivo e antigo, do qual alguns ataques dependem especificamente — como enganar um navegador para que execute um ficheiro como se fosse outra coisa, ou incorporar de forma invisível a tua página de login dentro de outro site para roubar o que lá é escrito. A falta de cabeçalhos de segurança pode não quebrar nada visível hoje, mas é uma das primeiras coisas que um visitante atento à segurança, um potencial parceiro de negócio a fazer uma verificação básica, ou uma ferramenta automática vão verificar — e "nada disto está configurado" transmite a ideia de um site que ainda não foi terminado.

Como corrigir

  1. Identifica como o teu site está alojado: um alojamento estático como Netlify, Vercel ou Cloudflare Pages; um alojamento tradicional com cPanel; ou um servidor próprio.
  2. No Netlify ou Cloudflare Pages: adiciona um ficheiro de texto simples chamado _headers na pasta publicada do teu site, com linhas como X-Content-Type-Options: nosniff — ambas as plataformas aplicam isto automaticamente, sem necessidade de programar.
  3. No Vercel: adiciona um ficheiro vercel.json com uma secção headers que liste os mesmos nomes e valores — a documentação do Vercel tem um exemplo pronto a copiar para este caso exato.
  4. Num alojamento tradicional ou servidor próprio, pergunta ao suporte do teu fornecedor (ou pesquisa "[nome do teu fornecedor] adicionar cabeçalhos de segurança") — a maioria tem uma resposta curta e específica para o seu painel de controlo.
  5. No mínimo, adiciona X-Content-Type-Options: nosniff e Referrer-Policy: strict-origin-when-cross-origin — estes dois são seguros, simples e adequados para praticamente qualquer site pequeno.
  6. Volta a executar o teu Launch Readiness check depois para confirmar que os cabeçalhos já são detetados.

Veja se o seu próprio site tem este problema

O Launch Readiness analisa o seu site em busca deste e de mais ~50 problemas antes do lançamento, em segundos — grátis, sem registo.

Fazer uma análise grátis