Ir para o conteúdo principal
Segurança 7 min de leitura

Segurança de aplicações web: o básico que quase ninguém faz

Segurança em aplicação web tem uma característica inconveniente: quase tudo que funciona é chato, barato e feito antes do problema aparecer. O que dá manchete é raro; o que causa prejuízo é banal.

Cabeçalhos: a defesa mais barata que existe

Uma política de segurança de conteúdo bem construída, com nonce por requisição em vez de listas permissivas, elimina classes inteiras de execução de script indesejado. Somada a transporte estrito, controle de enquadramento, política de referenciador e isolamento cross-origin, resolve muita coisa sem tocar em uma linha de lógica de negócio.

  • Content-Security-Policy com nonce e strict-dynamic, sem unsafe-inline em produção.
  • Strict-Transport-Security com preload.
  • Cross-Origin-Opener-Policy, Cross-Origin-Embedder-Policy e Cross-Origin-Resource-Policy para isolar o contexto.
  • Permissions-Policy negando câmera, microfone e geolocalização por padrão.

Autorização no banco, não só na tela

Esconder um botão não é controle de acesso. Regras de acesso precisam viver na camada de dados, avaliadas por identidade a cada consulta, com papéis armazenados fora da tabela de perfil do usuário — caso contrário, uma escrita indevida vira escalada de privilégio.

Funções com privilégio elevado devem ser exceção, ter escopo mínimo e nunca ficar executáveis para o público anônimo.

Identidade forte e rastro auditável

Segundo fator para qualquer acesso administrativo, bloqueio após tentativas erradas, expiração de sessão e registro de acesso com data, origem e resultado. Esse conjunto transforma um incidente silencioso em um evento visível — e visibilidade é o que permite reagir a tempo.

Dependências e superfície de terceiros

Cada script de terceiro no site é código executando com os privilégios da sua página. Vale inventariar, justificar e carregar o mínimo — de preferência de forma adiada e isolada. O ganho é duplo: menos risco e páginas mais rápidas.

Em resumo

Segurança útil é rotina: cabeçalhos corretos, permissão mínima, segundo fator obrigatório no que é sensível e auditoria que alguém realmente lê.

Perguntas frequentes

Por onde começar se o site já está no ar?
Comece por cabeçalhos e revisão de permissões de dados. São as mudanças de maior efeito e menor risco de quebrar funcionalidade.

Continue lendo