Proteção do transporte e navegador

TLS e cabeçalhos de segurança: proteja conexão e navegador

HTTPS protege a conexão; cabeçalhos controlam como o navegador trata a resposta. Audite as duas camadas e teste políticas em fluxos reais de login, pagamento e conteúdo.

Ilustração conceitual de conexão criptografada atravessando camadas de políticas do navegador
Ilustração conceitual

O cadeado não informa se o certificado será renovado amanhã nem se outro site pode incorporar sua página. TLS e políticas de resposta HTTP resolvem problemas diferentes. Uma revisão conjunta revela urgências de disponibilidade e proteções ausentes.

O módulo TLS registra confiança, validade e protocolo negociado. O módulo de cabeçalhos examina resposta real, guardando URL final, status e valores. Essas observações iniciam a correção; não comprovam teste de intrusão completo.

Escopo desta auditoria

O que pode ser medido

  • Confiança TLS, datas do certificado, emissor e protocolo negociado na conexão testada.
  • HSTS, CSP, proteção contra enquadramento, tipo de conteúdo, política de referência e sinais de divulgação/CORS.
  • Atributos dos cookies realmente recebidos e verificações bem-sucedidas compatíveis.

O que ela não comprova

  • Uma versão TLS negociada não enumera todos os protocolos e cifras disponíveis.
  • Resposta pública não revela todos os cookies autenticados ou políticas por rota.
  • Se TLS ou rede impedirem resposta, cabeçalhos ficam não medidos, não automaticamente ausentes.

Use alvo autorizado e verificado. Plano e perfil definem módulos; mecanismos adicionais exigem disponibilidade própria. Confira cobertura antes de comparar.

Separe falhas de certificado de políticas ausentes

Um certificado vencido pode bloquear clientes imediatamente. Ausência de política de referência tem outro impacto e urgência. Comece por domínio, destino final, vencimento e erro de confiança. A falha afeta CDN, origem ou um nome específico? Certificado no domínio principal não cobre automaticamente todo subdomínio.

O controle nativo sinaliza negociação antiga observada e vencimento próximo. Negociar TLS 1.3 não prova que versões anteriores estejam desativadas. Para essa garantia, examine terminação e uma avaliação específica de protocolos.

Priorize pelo efeito

AchadoPrioridade habitualEvidência útil
Certificado vencido ou não confiávelAltaDomínio, data e erro
Vencimento próximoMédia; urgência cresce com proximidadeDias restantes e renovação
HSTS, CSP ou proteção de quadros ausenteFrequentemente média; depende do contextoCabeçalhos reais e página
nosniff ou política de referência ausenteGeralmente baixaValor e tipo de conteúdo
CORS curinga em recurso públicoRevisar contextoSensibilidade e consumidores previstos

CSP ausente não prova XSS; presente não o torna impossível. CORS curinga pode ser intencional em recursos públicos. Para dados privados, investigue autenticação e comportamento de origem reais. Não transforme toda observação em vazamento confirmado.

Implante CSP com evidências

Inventarie scripts, fontes, imagens, conexões, quadros e pagamentos. Teste antes com Content-Security-Policy-Report-Only. O modo revela incompatibilidades, mas não bloqueia ações. Configure destino adequado para centralizar relatórios.

Content-Security-Policy-Report-Only: default-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'self'

É exemplo inicial, não política universal. Serviços externos podem exigir origens explícitas; scripts, nonces ou hashes. Teste cadastro, janelas OAuth, pagamento, consentimento e erros. Resolva violações legítimas e depois ative a política revisada. Não acrescente curingas amplos apenas para silenciar relatórios.

Trate HSTS como compromisso operacional

HSTS determina HTTPS nos navegadores compatíveis por um período memorizado. Antes de ampliá-lo, confirme HTTPS confiável e renovação. Comece com duração curta controlada e aumente após observar estabilidade.

includeSubDomains também afeta subdomínios: examine serviços legados e delegados. Pré-carregamento possui requisitos de listas de navegador e remoção possivelmente lenta. Escrever preload não submete o domínio automaticamente. Não copie duração longa abrangendo todos os subdomínios só para eliminar aviso.

Confira a resposta efetivamente entregue

Altere o terminador TLS e a camada que produz a resposta efetiva. Arquivo correto na origem pode não ter efeito se a CDN substituir cabeçalhos. Políticas duplicadas entre camadas podem interagir. Compare respostas finais de início, login, aplicação e erros, não apenas arquivos de configuração.

Use Secure e HttpOnly quando apropriado em cookies de sessão; escolha SameSite pelo fluxo real entre sites. Preferência legível por JavaScript difere de token de sessão. Combine nosniff com MIME correto. Reduza divulgação de versões sem confundir ocultação com atualização. As orientações OWASP detalham cada controle.

Reteste segurança e funcionamento juntos

  1. Confirme certificado confiável e datas esperadas no domínio correto.
  2. Inspecione valores reais após redirecionamentos e atualização de cache.
  3. Teste cadastro, entrada, saída, pagamento e incorporação nos navegadores suportados.
  4. Repita os mesmos módulos e revise verificações incompletas.
  5. Mantenha monitoramento de renovação e reversão testada de políticas.

Se TLS falha intermitentemente, guarde o erro e repita de outra rede relevante antes de declarar todo o site indisponível. Reteste bem-sucedido fecha a observação, não todo risco de transporte. Amplie com o guia TLS OWASP.

Perguntas frequentes

Report-Only elimina o achado de CSP ausente?

É fase de teste sem imposição. O alerta pode continuar até um cabeçalho Content-Security-Policy funcional ser implantado.

Devo ativar HSTS preload imediatamente?

Somente após revisar requisitos, subdomínios e consequências operacionais. Não é padrão seguro para qualquer domínio.

Por que cabeçalhos não são medidos se o certificado falha?

A solicitação HTTPS verificada não retornou cabeçalhos utilizáveis. A falha TLS é evidência; falta de resposta não justifica inventar várias ausências.

Fontes e leituras

  1. MDN: modo de relatórios CSPdeveloper.mozilla.org
  2. MDN: HTTP Strict Transport Securitydeveloper.mozilla.org
  3. OWASP: cabeçalhos HTTPcheatsheetseries.owasp.org
  4. OWASP: segurança TLScheatsheetseries.owasp.org
Equipe Sitelemetry

Preparado pela equipe Sitelemetry e conferido com o escopo do produto e as fontes primárias citadas. Os exemplos são ilustrativos, salvo quando um caso observado é identificado.

SITELEMETRY

Coloque o guia em prática.

Confira as evidências, corrija a causa e execute novamente os controles relevantes.

Abrir Sitelemetry