Cabecalhos HTTP de seguranca e recomendacoes CERT.br para o Brasil
O CERT.br (Centro de Estudos, Resposta e Tratamento de Incidentes de Seguranca no Brasil) publica recomendacoes especificas para a configuracao segura de servidores web, incluindo cabecalhos HTTP de seguranca. A LGPD (Lei Geral de Protecao de Dados) tambem tem implicacoes diretas em cabecalhos como Referrer-Policy e Set-Cookie. Hosts brasileiros populares como Locaweb, HostGator BR e KingHost configuram diferentes perfis de cabecalhos-padrao, o que pode surpreender quem migra entre provedores. Cole seus cabecalhos HTTP aqui para obter uma explicacao clara de cada diretiva.
Cabecalhos de seguranca principais e suas funcoes
| Cabecalho | Funcao | Recomendacao CERT.br |
|---|---|---|
| Strict-Transport-Security | Forca HTTPS (HSTS) | max-age=31536000; includeSubDomains |
| Content-Security-Policy | Restringe fontes de scripts (XSS) | Definir explicitamente; evitar unsafe-inline |
| Referrer-Policy | Controla dados de referenciador para terceiros | no-referrer ou strict-origin |
| X-Frame-Options | Previne clickjacking via iframes | DENY ou SAMEORIGIN |
| Permissions-Policy | Restringe APIs do navegador | Desativar funcoes nao usadas |
LGPD e Referrer-Policy
A LGPD (Lei 13.709/2018) e as diretrizes da ANPD (Autoridade Nacional de Protecao de Dados) impactam diretamente a configuracao de cabecalhos HTTP. Um valor permissivo como Referrer-Policy: unsafe-url envia a URL completa de cada pagina, incluindo parametros de URL que podem conter dados pessoais, para servicos de analitica e publicidade de terceiros. Fintechs brasileiras reguladas pelo Banco Central devem ter atencion redobrada com esse cabecalho para evitar vazamentos de dados de clientes.
Como acessar os cabecalhos
No Chrome ou Firefox: abra o DevTools (F12), aba Rede, selecione qualquer requisicao e copie a secao "Cabecalhos de resposta". Ou pelo terminal: curl -I https://example.com. Cole o resultado aqui para obter a explicacao de cada cabecalho presente.