O que é
Sempre que um navegador carrega a tua página, o teu servidor envia a página em si, mais uma pequena lista de instruções que não aparecem em lado nenhum — chamam-se "cabeçalhos" (headers). Alguns cabeçalhos existem apenas para segurança: dizem ao navegador coisas como "não tentes adivinhar o tipo de ficheiro por conta própria" ou "não deixes outro site incorporar a minha página dentro de uma moldura invisível". Não mudam em nada o aspeto do teu site — são totalmente invisíveis para o visitante e funcionam discretamente em segundo plano.
Por que importa
Sem eles, os navegadores recorrem a um comportamento predefinido mais permissivo e antigo, do qual alguns ataques dependem especificamente — como enganar um navegador para que execute um ficheiro como se fosse outra coisa, ou incorporar de forma invisível a tua página de login dentro de outro site para roubar o que lá é escrito. A falta de cabeçalhos de segurança pode não quebrar nada visível hoje, mas é uma das primeiras coisas que um visitante atento à segurança, um potencial parceiro de negócio a fazer uma verificação básica, ou uma ferramenta automática vão verificar — e "nada disto está configurado" transmite a ideia de um site que ainda não foi terminado.
Como corrigir
- Identifica como o teu site está alojado: um alojamento estático como Netlify, Vercel ou Cloudflare Pages; um alojamento tradicional com cPanel; ou um servidor próprio.
- No Netlify ou Cloudflare Pages: adiciona um ficheiro de texto simples chamado
_headersna pasta publicada do teu site, com linhas comoX-Content-Type-Options: nosniff— ambas as plataformas aplicam isto automaticamente, sem necessidade de programar. - No Vercel: adiciona um ficheiro
vercel.jsoncom uma secçãoheadersque liste os mesmos nomes e valores — a documentação do Vercel tem um exemplo pronto a copiar para este caso exato. - Num alojamento tradicional ou servidor próprio, pergunta ao suporte do teu fornecedor (ou pesquisa "[nome do teu fornecedor] adicionar cabeçalhos de segurança") — a maioria tem uma resposta curta e específica para o seu painel de controlo.
- No mínimo, adiciona
X-Content-Type-Options: nosniffeReferrer-Policy: strict-origin-when-cross-origin— estes dois são seguros, simples e adequados para praticamente qualquer site pequeno. - Volta a executar o teu Launch Readiness check depois para confirmar que os cabeçalhos já são detetados.