Configuração

Proteção Básica

Forçar conexões HTTPS
Prevenir sniffing de tipo MIME
Prevenir ataques de clickjacking
Controlar informações de referência

Política de Segurança de Conteúdo (CSP)

Código Gerado

Gerador de Cabeçalhos de Segurança

Gere cabeçalhos HTTP seguros e configurações Helmet.js para proteger seu site contra ataques.

Como Usar

1

Configurar Cabeçalhos

Ative os cabeçalhos de segurança que você deseja habilitar, como HSTS, X-Frame-Options e X-Content-Type-Options.

2

Definir Regras CSP

Defina sua Política de Segurança de Conteúdo (CSP) para controlar quais recursos o agente do usuário tem permissão para carregar.

3

Copiar Código

Copie o código de configuração gerado para Helmet.js, Nginx ou Apache e adicione-o à configuração do seu servidor.

Perguntas Frequentes

O que são cabeçalhos de segurança?

Cabeçalhos de segurança são cabeçalhos de resposta HTTP que dizem ao navegador como se comportar ao lidar com o conteúdo do seu site, ajudando a prevenir vários ataques.

O que é Helmet.js?

Helmet.js é um middleware popular do Node.js que ajuda a proteger aplicativos Express definindo vários cabeçalhos HTTP.

Por que eu preciso de HSTS?

HTTP Strict Transport Security (HSTS) diz aos navegadores que seu site deve ser acessado apenas usando HTTPS, prevenindo ataques man-in-the-middle.

O que é Clickjacking?

Clickjacking é um ataque onde um site malicioso engana um usuário para clicar em algo diferente do que o usuário percebe. X-Frame-Options ajuda a prevenir isso.

O que o X-Content-Type-Options faz?

Ele impede que o navegador tente adivinhar ('sniff') o tipo MIME, forçando-o a aderir ao tipo de conteúdo declarado. Isso previne ataques XSS via uploads de arquivos.

O que é Política de Segurança de Conteúdo (CSP)?

CSP é uma camada adicional de segurança que ajuda a detectar e mitigar certos tipos de ataques, incluindo Cross-Site Scripting (XSS) e ataques de injeção de dados.

Como uso o código Nginx gerado?

Adicione as diretivas `add_header` geradas ao seu bloco de servidor ou arquivo de configuração de bloco de localização no Nginx.

Posso usar esses cabeçalhos em qualquer site?

Sim, cabeçalhos HTTP padrão são suportados por todos os navegadores modernos e podem ser configurados em qualquer servidor web (Apache, Nginx, IIS, etc.).

O X-XSS-Protection ainda é necessário?

É amplamente obsoleto em navegadores modernos que possuem forte proteção XSS integrada, mas alguns sistemas legados ainda podem se beneficiar dele.

O que é Referrer Policy?

Controla quanta informação de referência (enviada via cabeçalho Referer) deve ser incluída com as solicitações feitas do seu site.