BLINDAGEM WEB & BROWSER
Análise de Cabeçalhos de Segurança HTTP & Hardening
Avalie Content Security Policy (CSP), HSTS e defesas contra sequestro de cliques (Clickjacking).
Overview & Threat Landscape
Aplicações web modernas operam em navegadores expostos. A ausência de cabeçalhos HTTP de segurança possibilita ataques de injeção de scripts (XSS), sequestro de cliques em iframes ocultos e interceptação de dados de sessões.
Vulnerabilidades Bloqueadas por Cabeçalhos
01
Proteção contra XSS (CSP)
Uma política de CSP rígida impede a execução de códigos maliciosos injetados e o vazamento de dados para servidores externos.
02
Anti-Clickjacking (X-Frame-Options)
Impede que invasores incorporem seu site ou portal de login dentro de iframes transparentes para roubar credenciais.
03
Forçamento de HTTPS (HSTS)
Exige conexões criptografadas em todas as páginas, eliminando ataques do tipo Man-in-the-Middle.
Configuração Recomendada para Nginx
Adicione estes cabeçalhos no bloco de configuração do seu servidor web:
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;
add_header X-Frame-Options "SAMEORIGIN" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
add_header Permissions-Policy "camera=(), microphone=(), geolocation=()" always;