← Todos os artigos

Mês da trilha: Março 2026. Coleção publicada em 12/09/2026. Os meses organizam a trilha de leitura; não são datas de publicações anteriores.

Headers de segurança: defina quem controla a resposta final

CDN, proxy e aplicação podem produzir configurações diferentes.

AppSec

Conteúdo produzido com assistência de IA para o site de Thiago Silva. Análise editorial independente; não representa clientes ou empregadores.

Contexto da leitura

Leitura breve de arquitetura. A referência técnica ao final apoia o tema; os cenários hipotéticos e propostas de avaliação são análise editorial, sem relato de implementação pessoal.

Fonte original ↗

A decisão de arquitetura

Uma configuração correta na aplicação pode ser modificada por componentes intermediários. Por isso, a revisão deve considerar a resposta que chega ao navegador, incluindo páginas de erro.

Aplicação prática

Proposta editorial: atribua um responsável por cada header e registre onde ele é definido. Em uma arquitetura hipotética com CDN e proxy, evite configurações concorrentes cuja precedência ninguém consegue explicar.

Como verificar

Compare respostas de sucesso, redirecionamento e falha em ambiente de teste. Inclua páginas servidas diretamente pela borda. A evidência deve mostrar consistência por rota e finalidade, sem assumir que copiar a mesma política para todas as respostas é sempre adequado. Mudanças precisam considerar funcionalidades que dependem do comportamento do navegador.

Fontes

  1. OWASP — HTTP Headers Cheat Sheet