Gerador de Headers de Segurança

Gere uma configuração de headers de segurança pronta para o seu servidor ou hospedagem.

Outros headers
Permissions-Policy: bloquear recursos

Configuração gerada


		

    Processado no seu navegador: nada do que você digita ou envia sai do seu dispositivo.

    Headers de segurança HTTP: proteja o seu site em poucos minutos

    Os headers de segurança são instruções que o servidor envia junto com cada página dizendo ao navegador como se proteger: quais scripts podem rodar, se o site pode ser aberto dentro de um iframe, se a conexão deve ser sempre HTTPS, quais recursos do aparelho (câmera, microfone, localização) podem ser usados e o que é compartilhado ao clicar em um link externo. Eles reduzem o impacto de ataques como XSS (injeção de scripts), clickjacking e interceptação de tráfego. Este gerador monta a configuração pronta para Cloudflare Pages, Netlify, Vercel, Nginx, Apache e Node.js.

    Os headers e o que cada um faz

    HeaderProtege contraValor sugerido
    Content-Security-PolicyXSS, scripts e conteúdos de origens não autorizadasLista de origens permitidas por tipo de recurso
    Strict-Transport-SecurityAtaques de rebaixamento para HTTP e interceptaçãomax-age=31536000
    X-Content-Type-OptionsNavegador "adivinhar" o tipo de um arquivo e executá-lonosniff
    X-Frame-Options / frame-ancestorsClickjacking (seu site dentro de um iframe malicioso)SAMEORIGIN
    Referrer-PolicyVazamento de URLs internas para outros sitesstrict-origin-when-cross-origin
    Permissions-PolicyUso indevido de câmera, microfone, localização etc.camera=(), microphone=()…
    Cross-Origin-Opener-PolicyAtaques entre janelas (como Spectre e tabnabbing)same-origin-allow-popups

    Content-Security-Policy (CSP) sem quebrar o site

    A CSP é o header mais poderoso e o que exige mais cuidado: se uma origem usada pelo site não estiver na lista, o recurso é bloqueado. Por isso:

    1. Comece por um dos pontos de partida: Básico (tudo do próprio domínio), Com Google Analytics, AdSense e Google Fonts ou Estrito com nonce.
    2. Ative o modo Report-Only: o navegador apenas registra no console o que seria bloqueado.
    3. Navegue pelo site, ajuste as diretivas e, quando o console estiver limpo, desative o Report-Only.

    A abordagem mais robusta é a CSP estrita, com 'nonce-…' ou hashes e 'strict-dynamic': só executam os scripts que o servidor marcou, e os scripts carregados por eles. Ela exige que o servidor gere um nonce aleatório a cada resposta. Em sites estáticos, a alternativa é usar hashes SHA-256 dos scripts inline.

    HSTS e a lista de preload

    O HSTS faz o navegador usar HTTPS sempre, mesmo que alguém digite http://. Comece com uma duração curta, confirme que todo o site (e os subdomínios, se marcar includeSubDomains) funciona em HTTPS e depois aumente para um ano ou mais. A opção preload permite inscrever o domínio na lista embutida nos navegadores, o que protege até o primeiro acesso, mas é difícil de desfazer.

    Como aplicar em cada plataforma

    • Cloudflare Pages e Netlify: crie um arquivo _headers na pasta publicada (por exemplo, public/) com o conteúdo gerado.
    • Vercel: adicione o bloco headers ao vercel.json.
    • Nginx: inclua as linhas no bloco server; o always garante o envio também em páginas de erro.
    • Apache: use o .htaccess (com o módulo mod_headers ativo) ou a configuração do VirtualHost.
    • Node.js: o middleware gerado funciona no Express e pode ser adaptado ao http nativo.

    Depois de publicar, confira os headers nas ferramentas do desenvolvedor do navegador (aba Rede, cabeçalhos da resposta) ou com curl -I https://seusite.com.br.

    Também está ajustando o SEO? Veja o gerador de meta tags. Para criar segredos e chaves, use o gerador de senhas.

    Conteúdo revisado em .

    Perguntas frequentes

    Quais headers de segurança todo site deveria ter?

    No mínimo: Strict-Transport-Security, X-Content-Type-Options: nosniff, proteção contra iframes (X-Frame-Options ou frame-ancestors na CSP), Referrer-Policy e uma Content-Security-Policy. Permissions-Policy e Cross-Origin-Opener-Policy completam a proteção.

    A CSP pode quebrar meu site?

    Pode, se alguma origem usada pelo site não estiver liberada. Por isso, publique primeiro em modo Content-Security-Policy-Report-Only, verifique os avisos no console do navegador e só depois aplique a política de verdade.

    Como configurar headers no Cloudflare Pages?

    Crie um arquivo chamado _headers na pasta de saída do build (por exemplo, public/) com o caminho na primeira linha (/*) e os headers indentados abaixo. O formato gerado pela opção Cloudflare Pages / Netlify já segue esse padrão.

    O que é HSTS preload?

    É uma lista mantida pelos navegadores de domínios que só podem ser acessados por HTTPS. Exige max-age de pelo menos um ano, includeSubDomains e a diretiva preload. A inclusão é difícil de reverter, então só ative quando todo o domínio e os subdomínios estiverem em HTTPS.

    Posso definir esses headers com meta tags no HTML?

    Apenas a Content-Security-Policy (sem frame-ancestors e report-uri) e a Referrer-Policy. HSTS, X-Frame-Options, Permissions-Policy e os demais só funcionam como headers HTTP enviados pelo servidor.

    X-Frame-Options ainda é necessário?

    A diretiva frame-ancestors da CSP o substitui nos navegadores modernos, mas manter X-Frame-Options ajuda navegadores antigos. Os dois podem coexistir.