Guias · AuditLume

Cabeçalhos de segurança web: o que indicam e o que não indicam

Interprete HSTS, CSP e outros cabeçalhos como camadas observáveis, não como prova de segurança total.

O que o scanner observa

O AuditLume lê os cabeçalhos da resposta pública final. Em HTTPS verifica HSTS e procura Content-Security-Policy, X-Content-Type-Options e Referrer-Policy. A presença pode reduzir riscos específicos do navegador, mas não exclui vulnerabilidades; a ausência não prova uma exploração.

As verificações da resposta cobrem HSTS em HTTPS, Content-Security-Policy, X-Content-Type-Options com nosniff e Referrer-Policy. A presença não constitui uma análise de vulnerabilidades.

O AuditLume lê apenas a resposta pública final e o HTML inicial; o resultado é, por isso, um convite à verificação e não uma conclusão sobre toda a organização.

Uma revisão manual responsável

Um resultado automático é um convite para investigar, não um veredito. Teste páginas representativas, conclua a tarefa real e inclua pessoas com dispositivos ou necessidades diferentes. Compreenda o contexto de resultados invulgares em vez de otimizar cegamente uma pontuação.

Como definir prioridades

Reveja a evidência na página pública exata, registe o estado inicial, faça uma alteração controlada e volte a verificar. Guarde capturas ou detalhes da resposta quando forem úteis para explicar a decisão à equipa.

  1. Inventariar cabeçalhos em várias respostas representativas.
  2. Introduzir políticas de forma controlada e acompanhar falhas.
  3. Ajustar uma CSP restritiva aos recursos realmente necessários.
  4. Combinar cabeçalhos com atualizações, controlo de acesso e testes profissionais.

Limites a recordar

Um sinal positivo não certifica acessibilidade, privacidade, segurança, conformidade jurídica ou desempenho nas pesquisas. Um sinal em falta não prova, por si só, um dano. O AuditLume lê respostas públicas e HTML inicial; revisões especializadas, jurídicas e manuais são atividades distintas.