Voltar aos guias

Cabeçalhos de Segurança: Os Cabeçalhos de Resposta que Motores de Busca e Usuários Vêem

HSTS, CSP, X-Frame-Options e o resto. O que cada cabeçalho de resposta protege, por que a visibilidade nos motores de busca depende disso, e como adicioná‑los em um único lugar.

Cabeçalhos de segurança são um pequeno conjunto de diretivas de cabeçalho de resposta que decidem o que um navegador permitirá em suas páginas. Eles não custam nada para adicionar, se aplicam em todo o site e são visíveis para quem inspeciona uma resposta, incluindo quem avalia se seu site é confiável. Seu valor é concreto. HSTS remove a primeira requisição em texto claro que possibilita ataques de downgrade. Uma Content-Security-Policy limita quais origens podem executar scripts, evitando que um script injetado leia todas as páginas em que aparece. X-Frame-Options e frame-ancestors impedem que suas páginas sejam emolduradas por um site que sobrepõe seus próprios controles. X-Content-Type-Options impede que um navegador adivinhe que um arquivo enviado é executável JavaScript. Referrer-Policy e Permissions-Policy controlam o que sai da página: quais URLs viajam no cabeçalho Referer, e quais APIs de dispositivo o conteúdo embutido pode solicitar. A conexão com a busca é indireta e real. Um site comprometido por um script injetado começa a servir páginas que não são suas, e os motores de busca agem rapidamente, primeiro com avisos nos resultados e depois com remoção. A recuperação leva muito mais tempo do que a configuração teria. Essas verificações leem os cabeçalhos na resposta da sua página inicial. A maioria dos sites pode adicionar todos eles em uma única alteração na borda.

Cabeçalho HSTS ausente

Por que importa

Cabeçalhos de segurança protegem seus visitantes contra injeção de scripts e sequestro de cliques, e sua ausência é visível para qualquer um que inspecione o site.

Como verificamos

O cabeçalho Strict-Transport-Security foi verificado na resposta da página inicial.

Como corrigir

Adicione o cabeçalho Strict-Transport-Security: 'max-age=63072000; includeSubDomains'. Por que isso importa: HSTS impede ataques de downgrade onde um atacante força seu site a carregar via HTTP inseguro, e é exigido para inclusão na lista de pré-carregamento HSTS.

Cabeçalho CSP ausente

Por que importa

Sem uma Content-Security-Policy, um script injetado é executado com acesso total à página e a todos que a visualizam.

Como verificamos

O cabeçalho Content-Security-Policy foi verificado na resposta da página inicial.

Como corrigir

Adicione um cabeçalho Content-Security-Policy para restringir fontes de carregamento de scripts e recursos. Por que isso importa: CSP é sua principal defesa contra ataques XSS—ela impede que scripts maliciosos sejam executados mesmo que um atacante os injete em sua página.

X-Frame-Options ausente

Por que importa

Sem proteção de frames, outro site pode incorporar suas páginas de forma invisível e induzir visitantes a clicar no que não veem.

Como verificamos

O cabeçalho X-Frame-Options foi verificado para proteção contra clickjacking.

Como corrigir

Adicione 'X-Frame-Options: DENY' ou 'SAMEORIGIN' para prevenir clickjacking. Por que isso importa: Sem isso, atacantes podem embutir seu site em um iframe oculto e enganar usuários a clicar em botões que não veem, potencialmente comprometendo contas ou ações.

X-Content-Type-Options ausente

Como verificamos

O cabeçalho X-Content-Type-Options foi verificado para proteção contra MIME-sniffing.

Como corrigir

Adicione 'X-Content-Type-Options: nosniff' para impedir sniffing de tipo MIME. Por que isso importa: Navegadores podem adivinhar incorretamente o tipo de conteúdo de um arquivo e executá-lo como script, criando um vetor de injeção para arquivos enviados e respostas inesperadas.

Referrer-Policy ausente

Por que importa

Sem uma Referrer-Policy, URLs completas — incluindo parâmetros sensíveis — podem vazar para os sites de terceiros vinculados.

Como verificamos

O cabeçalho Referrer-Policy foi verificado para controle de privacidade.

Como corrigir

Adicione um cabeçalho Referrer-Policy (por ex., 'strict-origin-when-cross-origin'). Por que isso importa: Sem ele, URLs completas contendo parâmetros sensíveis ou identificadores de usuário podem vazarem para sites de terceiros através do cabeçalho Referer.

Permissions-Policy ausente

Por que importa

Sem uma Permissions-Policy, scripts de terceiros podem solicitar recursos poderosos do navegador como câmera, microfone e localização.

Como verificamos

O cabeçalho Permissions-Policy foi verificado para restrição de recursos.

Como corrigir

Adicione um cabeçalho Permissions-Policy para restringir o acesso a recursos do navegador. Por que isso importa: Isso impede que scripts de terceiros maliciosos ou comprometidos acessem APIs sensíveis como câmera, microfone, geolocalização e clipboard sem permissão explícita.

Isolamento cross-origin não configurado

Como verificamos

Os cabeçalhos Cross-Origin-Opener-Policy e Cross-Origin-Embedder-Policy foram verificados.

Como corrigir

Configure COOP/COEP apenas quando o site precisar de capacidades avançadas de isolamento cross-origin do navegador. Esses cabeçalhos opcionais não são um requisito de SEO.

Veja como seu site está classificado

Get a free IA-powered SEO report with actionable findings and priority fixes for your website.

Não é necessário cadastro.