Guias · AuditLume
Cabeçalhos de segurança web: o que indicam e o que não indicam
Interprete HSTS, CSP e outros cabeçalhos como camadas observáveis, não como prova de segurança total.
O que o scanner observa
O AuditLume lê os cabeçalhos da resposta pública final. Em HTTPS verifica HSTS e procura Content-Security-Policy, X-Content-Type-Options e Referrer-Policy. A presença pode reduzir riscos específicos do navegador, mas não exclui vulnerabilidades; a ausência não prova uma exploração.
As verificações da resposta cobrem HSTS em HTTPS, Content-Security-Policy, X-Content-Type-Options com nosniff e Referrer-Policy. A presença não constitui uma análise de vulnerabilidades.
O AuditLume lê apenas a resposta pública final e o HTML inicial; o resultado é, por isso, um convite à verificação e não uma conclusão sobre toda a organização.
Uma revisão manual responsável
Um resultado automático é um convite para investigar, não um veredito. Teste páginas representativas, conclua a tarefa real e inclua pessoas com dispositivos ou necessidades diferentes. Compreenda o contexto de resultados invulgares em vez de otimizar cegamente uma pontuação.
- Inventariar cabeçalhos em várias respostas representativas.
- Introduzir políticas de forma controlada e acompanhar falhas.
- Ajustar uma CSP restritiva aos recursos realmente necessários.
- Combinar cabeçalhos com atualizações, controlo de acesso e testes profissionais.
Como definir prioridades
Reveja a evidência na página pública exata, registe o estado inicial, faça uma alteração controlada e volte a verificar. Guarde capturas ou detalhes da resposta quando forem úteis para explicar a decisão à equipa.
- Inventariar cabeçalhos em várias respostas representativas.
- Introduzir políticas de forma controlada e acompanhar falhas.
- Ajustar uma CSP restritiva aos recursos realmente necessários.
- Combinar cabeçalhos com atualizações, controlo de acesso e testes profissionais.
Limites a recordar
Um sinal positivo não certifica acessibilidade, privacidade, segurança, conformidade jurídica ou desempenho nas pesquisas. Um sinal em falta não prova, por si só, um dano. O AuditLume lê respostas públicas e HTML inicial; revisões especializadas, jurídicas e manuais são atividades distintas.