Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 555

Cabeçalhos de segurança HTTP

Revisado porCybersecurity entrepreneur & security researcher

O que é Cabeçalhos de segurança HTTP?

Cabeçalhos de segurança HTTPCabeçalhos de resposta que instruem o navegador a aplicar comportamentos defensivos: HTTPS obrigatório, restrições de framing, políticas de conteúdo e controle de referrer.


Cabeçalhos de segurança HTTP são uma maneira barata e de alto impacto de endurecer aplicações web usando proteções nativas do navegador. O conjunto central inclui 'Strict-Transport-Security' (HSTS), 'Content-Security-Policy' (CSP), 'X-Content-Type-Options: nosniff', 'X-Frame-Options' ou 'frame-ancestors', 'Referrer-Policy', 'Permissions-Policy', 'Cross-Origin-Opener-Policy' e 'Cross-Origin-Resource-Policy'. Cada cabeçalho mitiga uma classe de ataques: downgrade de protocolo, MIME sniffing, clickjacking, vazamento por referer, uso abusivo de recursos do navegador e problemas de isolamento entre origens. Devem ser enviados em toda resposta (inclusive páginas de erro e APIs), validados com ferramentas como securityheaders.com ou Mozilla Observatory e tratados como parte da baseline de configuração.

Exemplos

  1. 01

    'Strict-Transport-Security: max-age=63072000; includeSubDomains; preload' para impor acesso somente HTTPS.

  2. 02

    'Referrer-Policy: no-referrer' em endpoints administrativos internos para evitar vazar URLs a terceiros.

Perguntas frequentes

O que é Cabeçalhos de segurança HTTP?

Cabeçalhos de resposta que instruem o navegador a aplicar comportamentos defensivos: HTTPS obrigatório, restrições de framing, políticas de conteúdo e controle de referrer. Pertence à categoria Segurança de aplicações da cibersegurança.

O que significa Cabeçalhos de segurança HTTP?

Cabeçalhos de resposta que instruem o navegador a aplicar comportamentos defensivos: HTTPS obrigatório, restrições de framing, políticas de conteúdo e controle de referrer.

Como se defender contra Cabeçalhos de segurança HTTP?

As defesas contra Cabeçalhos de segurança HTTP costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Cabeçalhos de segurança HTTP?

Nomes alternativos comuns: Cabeçalhos de resposta de segurança.

Termos relacionados

Ver também