Esta tradução ainda não foi revista editorialmente. A versão alemã é vinculativa. Deutsche Fassung →
Indexierung
Que headers de segurança deve enviar um servidor web?
Cabeçalhos que dão ao navegador regras de proteção — os mais importantes: Strict-Transport-Security (impõe a conexão encriptada), Content-Security-Policy (limita de onde os scripts podem carregar), X-Content-Type-Options (impede a reinterpretação de tipos de ficheiro), X-Frame-Options ou frame-ancestors (impede a incorporação em pages estranhas) e Referrer-Policy (limita o que é transmitido ao sair da página). A nossa verificação lê os cabeçalhos de resposta do seu website e nomeia quais dessas regras de proteção faltam.
Regras de proteção que o navegador impõe
Cabeçalhos de segurança são instruções do servidor para o navegador: Conecte-se apenas de forma encriptada. Execute apenas scripts destas fontes. Não reinterprete ficheiros. Não incorpore esta página em frames estranhos. O navegador impõe essas regras ao visitante — funcionam também quando algo corre mal noutro local, por exemplo, um script externo é injetado. A adição ocorre na configuração do servidor e não muda o website propriamente.
Por que é também uma questão de descoberta
Os motores de busca avaliam cada vez mais websites de acordo com sinais de confiança, e a prática de segurança faz parte disso. Ainda mais importante é o efeito indireto: um website para o qual código estranho entra através de uma regra de proteção em falta pode ser classificado como perigoso pelos motores de busca e ser marcado com avisos — o maior dano de visibilidade possível. Os cabeçalhos são o seguro mais barato contra isso.
Exatamente o que a verificação mede
A verificação lê os cabeçalhos de resposta HTTP das páginas medidas e compara-os com a lista de cabeçalhos de proteção. O relatório cita os em falta pelo nome — como lista de trabalho concreta para a configuração do servidor. É avaliada a presença; o ajuste fino de uma Política de Segurança de Conteúdo para o website concreto permanece tarefa do suporte técnico, porque uma regra muito rigorosa pode quebrar funções.
- Adicione os cabeçalhos em falta na configuração do servidor web (nginx, Apache) ou no painel de administração do hospedeiro.
- Comece com os headers não críticos: X-Content-Type-Options, Referrer-Policy e X-Frame-Options praticamente nunca quebram nada.
- Implemente uma Content-Security-Policy primeiro em modo de observação (Report-Only) e só depois a ative completamente.
- Configure Strict-Transport-Security apenas quando o seu site inteiro estiver permanentemente acessível por encriptação.