Cadeado não é certificado de confiança
HTTPS protege o caminho entre o navegador e o domínio, mas não prova quem opera o site, se a aplicação trata seus dados corretamente ou se a conta está protegida. Um site fraudulento também pode usar HTTPS.
Antes de informar dados, confira o domínio letra por letra, procure o canal oficial da empresa e desconfie de urgência, promessa de prêmio, pedido de código ou solicitação de acesso remoto.
Observe a superfície pública
Uma verificação externa pode mostrar se DNS e HTTPS respondem, se HTTP redireciona para HTTPS, se há HSTS e se a página declara políticas como CSP, Referrer-Policy e Permissions-Policy. Esses sinais ajudam a encontrar configurações ausentes, mas não testam o interior do sistema.
Também é possível encontrar tecnologia aparente, referências de API, arquivos públicos e source maps no HTML. Isso não autoriza copiar código nem explorar endpoints. A informação serve para o responsável revisar o que decidiu expor.
Headers de segurança são camadas, não garantia
Content-Security-Policy limita origens e tipos de conteúdo que a página pode carregar. X-Content-Type-Options reduz interpretações de tipo inesperadas. Proteções de framing ajudam contra clickjacking. Cada header precisa ser compatível com a aplicação para não quebrar recursos legítimos.
A ausência de um header merece revisão, mas o impacto depende do site. Uma aplicação que precisa ser incorporada em outro sistema, por exemplo, não deve copiar uma regra de frame sem avaliar o fluxo.
Quando a pergunta exige uma auditoria autorizada
Login, autorização, recuperação de conta, pagamentos, webhooks, upload, integrações e dados pessoais não são validados por uma leitura pública. Para essas partes, o responsável precisa revisar código, dependências, configurações, logs, permissões e testes em ambiente autorizado.
Nunca envie senha, token, chave de API, código de verificação ou dados de cliente para uma ferramenta pública. Para sistemas críticos, contrate uma avaliação de segurança com escopo escrito e autorização explícita.
Faça o próximo teste
Fontes consultadas
Os links abaixo servem para conferir conceitos, orientações oficiais e o critério editorial usado neste conteúdo.
- Content-Security-PolicyMDN Web Docs
- Strict-Transport-SecurityMDN Web Docs
- OWASP Application Security Verification StandardOWASP
