← Voltar ao blog
SegurançaScanaris Team · 2 min de leitura · July 09, 2026

Os cabeçalhos de segurança HTTP explicados para humanos

Quando lanças uma app com Cursor, Lovable ou v0, o servidor responde com uma série de cabeçalhos HTTP: instruções invisíveis que o navegador obedece antes de pintar seja o que for. Cinco delas decidem boa parte da segurança do teu site, e quase nenhum template as traz ativadas por defeito.

Content-Security-Policy (CSP)

É a rainha. Diz ao navegador de que domínios pode carregar scripts, estilos ou imagens. Se um atacante conseguir injetar um <script> malicioso, uma CSP bem posta impede que se execute. Começa restritivo e vai abrindo só o justo: default-src 'self' é um ponto de partida honesto. O erro típico é deixar unsafe-inline, que deita fora metade da proteção.

Strict-Transport-Security (HSTS)

Obriga o navegador a usar sempre HTTPS durante um tempo, mesmo que o utilizador escreva http://. Evita que alguém na mesma rede te degrade a ligação. Um valor razoável é max-age=31536000; includeSubDomains. Só o ativa quando tiveres a certeza de que todo o teu domínio vai por HTTPS.

X-Frame-Options

Impede que o teu site se carregue dentro de um <iframe> de outra página. Sem isto, alguém pode incrustar a tua app num site falso e enganar os utilizadores para clicarem onde não devem (clickjacking). Com DENY ou SAMEORIGIN resolves. A sua versão moderna vive dentro da CSP com frame-ancestors.

X-Content-Type-Options

Um único valor: nosniff. Impede que o navegador adivinhe o tipo de um ficheiro e execute como script algo que subiste como texto ou imagem. É uma linha, não há desculpa para faltar.

Referrer-Policy

Controla quanta informação do URL de origem é enviada ao navegar para outro sítio. Sem controlo, podes vazar caminhos privados ou tokens que viajam no URL. strict-origin-when-cross-origin é um equilíbrio sensato entre privacidade e analítica.

Comprova os teus com o Scanaris

Estes cabeçalhos são informação pública: qualquer um os pode ler, incluindo tu. O Scanaris faz uma comprovação de só leitura dos cinco (e de umas 45 coisas mais) em cerca de 30 segundos, e por cada um que falte dá-te um fix prompt pronto a colar na tua IA. Não explora nada nem toca no teu servidor: só lê e diz-te o que ativar. Escaneia o teu site e sai de dúvidas sem seres especialista.

Como está o teu site?

Passa-lhe o Scanaris e verifica em 30 segundos, grátis.

Analisar o meu site

Verificações relacionadas