Malinois
Guias de segurança
Malinois Field Guide

Checklist de cabeçalhos de segurança

Cabeçalhos dizem ao navegador quais comportamentos o site permite. Eles não corrigem autorização quebrada ou uma chave vazada, mas reduzem impactos.

Teste a resposta final do usuário

Verifique o HTTPS depois dos redirecionamentos e use políticas adequadas às funções reais do aplicativo.

Mantenha o achado aberto até a correção estar no ar e uma nova verificação confirmar o resultado.

Revisão por cabeçalho

  1. Content-Security-Policy

    Permita apenas origens necessárias e reduza curingas e opções unsafe.

  2. Strict-Transport-Security

    Ative após confirmar HTTPS completo; inclua subdomínios somente se estiverem prontos.

  3. Proteção contra frames

    Alinhe frame-ancestors e X-Frame-Options.

  4. X-Content-Type-Options

    Use nosniff e Content-Type correto.

  5. Referrer-Policy

    Limite informações da URL enviadas ao destino.

  6. Permissions-Policy

    Desative câmera, microfone e localização sem uso.

  7. Revise rotas principais

    Confira início, login, API, erros e arquivos estáticos.

Três regras para uma revisão segura

  • Host e ambiente revisados
  • Achados, responsáveis, correções e estado
  • Datas de rotação sem os valores
  • Procedimento de recuperação executável

Mude políticas em etapas observáveis

Revisão externa passiva. Sem exploração ou teste de invasão. Com autorização do proprietário, o Malinois revisa respostas públicas em busca de arquivos, segredos, sinais de acesso a dados e cabeçalhos ausentes.

Verifique a implantação, não só o checklist

Com autorização do proprietário, o Malinois revisa respostas públicas em busca de arquivos, segredos, sinais de acesso a dados e cabeçalhos ausentes.

Executar verificação passiva grátis

Revisão externa passiva. Sem exploração ou teste de invasão.

Continuar a revisão

Checklist de segurança para apps com IA

Fluxo de lançamento e manutenção para acesso, dados, dependências, recuperação e verificação.

Ler o guia →

Evite vazamento de chaves API

Mantenha chaves fora de pacotes públicos, logs, repositórios e fluxos do navegador.

Ler o guia →