O cadeado não informa se o certificado será renovado amanhã nem se outro site pode incorporar sua página. TLS e políticas de resposta HTTP resolvem problemas diferentes. Uma revisão conjunta revela urgências de disponibilidade e proteções ausentes.
O módulo TLS registra confiança, validade e protocolo negociado. O módulo de cabeçalhos examina resposta real, guardando URL final, status e valores. Essas observações iniciam a correção; não comprovam teste de intrusão completo.
Escopo desta auditoria
O que pode ser medido
- Confiança TLS, datas do certificado, emissor e protocolo negociado na conexão testada.
- HSTS, CSP, proteção contra enquadramento, tipo de conteúdo, política de referência e sinais de divulgação/CORS.
- Atributos dos cookies realmente recebidos e verificações bem-sucedidas compatíveis.
O que ela não comprova
- Uma versão TLS negociada não enumera todos os protocolos e cifras disponíveis.
- Resposta pública não revela todos os cookies autenticados ou políticas por rota.
- Se TLS ou rede impedirem resposta, cabeçalhos ficam não medidos, não automaticamente ausentes.
Use alvo autorizado e verificado. Plano e perfil definem módulos; mecanismos adicionais exigem disponibilidade própria. Confira cobertura antes de comparar.
Separe falhas de certificado de políticas ausentes
Um certificado vencido pode bloquear clientes imediatamente. Ausência de política de referência tem outro impacto e urgência. Comece por domínio, destino final, vencimento e erro de confiança. A falha afeta CDN, origem ou um nome específico? Certificado no domínio principal não cobre automaticamente todo subdomínio.
O controle nativo sinaliza negociação antiga observada e vencimento próximo. Negociar TLS 1.3 não prova que versões anteriores estejam desativadas. Para essa garantia, examine terminação e uma avaliação específica de protocolos.
Priorize pelo efeito
| Achado | Prioridade habitual | Evidência útil |
|---|---|---|
| Certificado vencido ou não confiável | Alta | Domínio, data e erro |
| Vencimento próximo | Média; urgência cresce com proximidade | Dias restantes e renovação |
| HSTS, CSP ou proteção de quadros ausente | Frequentemente média; depende do contexto | Cabeçalhos reais e página |
| nosniff ou política de referência ausente | Geralmente baixa | Valor e tipo de conteúdo |
| CORS curinga em recurso público | Revisar contexto | Sensibilidade e consumidores previstos |
CSP ausente não prova XSS; presente não o torna impossível. CORS curinga pode ser intencional em recursos públicos. Para dados privados, investigue autenticação e comportamento de origem reais. Não transforme toda observação em vazamento confirmado.
Implante CSP com evidências
Inventarie scripts, fontes, imagens, conexões, quadros e pagamentos. Teste antes com Content-Security-Policy-Report-Only. O modo revela incompatibilidades, mas não bloqueia ações. Configure destino adequado para centralizar relatórios.
Content-Security-Policy-Report-Only: default-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'self'É exemplo inicial, não política universal. Serviços externos podem exigir origens explícitas; scripts, nonces ou hashes. Teste cadastro, janelas OAuth, pagamento, consentimento e erros. Resolva violações legítimas e depois ative a política revisada. Não acrescente curingas amplos apenas para silenciar relatórios.
Trate HSTS como compromisso operacional
HSTS determina HTTPS nos navegadores compatíveis por um período memorizado. Antes de ampliá-lo, confirme HTTPS confiável e renovação. Comece com duração curta controlada e aumente após observar estabilidade.
includeSubDomains também afeta subdomínios: examine serviços legados e delegados. Pré-carregamento possui requisitos de listas de navegador e remoção possivelmente lenta. Escrever preload não submete o domínio automaticamente. Não copie duração longa abrangendo todos os subdomínios só para eliminar aviso.
Confira a resposta efetivamente entregue
Altere o terminador TLS e a camada que produz a resposta efetiva. Arquivo correto na origem pode não ter efeito se a CDN substituir cabeçalhos. Políticas duplicadas entre camadas podem interagir. Compare respostas finais de início, login, aplicação e erros, não apenas arquivos de configuração.
Use Secure e HttpOnly quando apropriado em cookies de sessão; escolha SameSite pelo fluxo real entre sites. Preferência legível por JavaScript difere de token de sessão. Combine nosniff com MIME correto. Reduza divulgação de versões sem confundir ocultação com atualização. As orientações OWASP detalham cada controle.
Reteste segurança e funcionamento juntos
- Confirme certificado confiável e datas esperadas no domínio correto.
- Inspecione valores reais após redirecionamentos e atualização de cache.
- Teste cadastro, entrada, saída, pagamento e incorporação nos navegadores suportados.
- Repita os mesmos módulos e revise verificações incompletas.
- Mantenha monitoramento de renovação e reversão testada de políticas.
Se TLS falha intermitentemente, guarde o erro e repita de outra rede relevante antes de declarar todo o site indisponível. Reteste bem-sucedido fecha a observação, não todo risco de transporte. Amplie com o guia TLS OWASP.
Perguntas frequentes
Report-Only elimina o achado de CSP ausente?
É fase de teste sem imposição. O alerta pode continuar até um cabeçalho Content-Security-Policy funcional ser implantado.
Devo ativar HSTS preload imediatamente?
Somente após revisar requisitos, subdomínios e consequências operacionais. Não é padrão seguro para qualquer domínio.
Por que cabeçalhos não são medidos se o certificado falha?
A solicitação HTTPS verificada não retornou cabeçalhos utilizáveis. A falha TLS é evidência; falta de resposta não justifica inventar várias ausências.
Fontes e leituras
- MDN: modo de relatórios CSPdeveloper.mozilla.org
- MDN: HTTP Strict Transport Securitydeveloper.mozilla.org
- OWASP: cabeçalhos HTTPcheatsheetseries.owasp.org
- OWASP: segurança TLScheatsheetseries.owasp.org
Preparado pela equipe Sitelemetry e conferido com o escopo do produto e as fontes primárias citadas. Os exemplos são ilustrativos, salvo quando um caso observado é identificado.



