Guia de bolso dos headers que qualquer auditoria de segurança verifica.
Copie, aplique no servidor (nginx/Apache/CDN) e confira com a ferramenta ao final.
Tabela resumo Header Valor recomendado Protege contra Strict-Transport-Security downgrade HTTPS→HTTP Content-Security-Policy XSS, injeção de conteúdo X-Content-Type-Options MIME sniffing X-Frame-Options (ou ) clickjacking Referrer-Policy vazamento de referrer Permissions-Policy abuso de APIs do navegador Nginx de exemplo Erros que reprovam em auditoria HSTS sem quando há subdomínios CSP com e (anula quase toda a proteção) Cookie sem // Verificando em 60 segundos Cada achado sai com severidade + correção recomendada.
A versão completa (checklist 70+ pontos e modelo de relatório) tem amostra grátis: Loja (Pix): https://bryanrafaelbueno.github.io/audit-br-store/ Amostra: https://bryanrafaelbueno.github.io/audit-br-store/sample.pdf Coloque os headers primeiro; eles são o "quick win" mais barato de qualquer programa de segurança. 🛡️