Confiabilidade web

Redirects HTTP e headers de segurança: diagnostique a resposta antes de alterar

Um roteiro para status, cadeias de redirecionamento, destino canônico e headers de segurança sem tentativa e erro.

Em resumo

Uma URL pode parecer funcionar enquanto adiciona redirects desnecessários, envia usuários a hosts diferentes ou omite proteções entendidas pelo navegador. Primeiro diagnostique o caminho completo: requisição, status, Location, documento final e headers relevantes. Depois altere uma camada por vez e repita o teste com cliente limpo.

  • Registre todos os saltos, não apenas a página final.
  • Use redirect permanente somente quando a mudança for realmente duradoura.
  • Mantenha um único destino HTTPS canônico por página.
  • Leia headers como instruções ao navegador, não como nota decorativa.
  • Teste navegação, assets e formulários depois de alterar headers.

1. Capture o caminho da resposta

Comece pela URL pública exata, incluindo esquema, hostname, caminho e query string quando relevante. Registre o primeiro status, cada valor Location e a resposta final. A barra do navegador esconde saltos intermediários, cache de redirects e mudanças de método importantes para o diagnóstico.

Teste as entradas que usuários podem digitar: HTTP, HTTPS, domínio raiz, www e uma rota profunda importante. Elas devem convergir de forma intencional. Resultados diferentes costumam revelar regras duplicadas no CDN, servidor ou aplicação.

  • URLs iniciais exatas listadas
  • Cada status e Location registrados
  • Host e caminho finais confirmados
  • Teste repetido sem cache do navegador

2. Escolha a semântica do redirect

Use 301 ou 308 quando a mudança é permanente; use 302 ou 307 para um destino temporário. Os códigos 307 e 308 preservam o método da requisição, o que importa fora de GET. Não use redirect para mascarar um fluxo de formulário inseguro.

Prefira um salto. Cadeias aumentam latência e confundem responsabilidade; loops tornam a página inacessível. Preserve caminhos e parâmetros úteis deliberadamente e retire parâmetros de rastreamento ou sensíveis quando o destino não precisa deles.

3. Alinhe canonical e links internos

A resposta final deve identificar a mesma URL preferida usada nos links internos, canonical e sitemap. Redirecionar para um host enquanto outro aparece como canonical cria sinais conflitantes e compartilhamentos confusos.

Atualize links na origem em vez de usar redirects como navegação permanente. Confira alternates de idioma separadamente: cada página deve existir, entregar conteúdo útil e apontar de volta para o conjunto correspondente.

  • Links internos usam a URL final
  • Canonical coincide com a resposta final
  • Sitemap contém apenas URLs canônicas
  • Alternates são reais e recíprocos

4. Leia headers pela finalidade

Content-Security-Policy limita recursos carregados; Strict-Transport-Security orienta navegadores compatíveis a preferir HTTPS; X-Content-Type-Options reduz MIME sniffing; Referrer-Policy controla dados de referência; restrições de frame reduzem incorporação indesejada. Cada header trata um comportamento diferente.

Não copie uma política rígida de outro site. Primeiro inventarie scripts, estilos, imagens, fontes, frames e conexões de API. Comece com uma política observável e aperte gradualmente, verificando violações e fluxos essenciais.

5. Verifique depois da mudança

Repita a cadeia sem cache, abra rotas representativas e use navegação, formulários, downloads e recursos embutidos. A home verde não basta se a CSP bloqueia um worker ou o redirect perde o caminho localizado.

Mantenha rollback pronto. Se destino, certificado, conteúdo ou interação principal falhar, restaure a configuração conhecida antes de somar novas mudanças. Documente a causa e a menor regra corretiva.

Próximo passo

Verifique o seu caso

Perguntas frequentes

301 é sempre melhor para SEO?

Não. Ele comunica permanência. Use quando o destino é durável; conteúdo correto, links coerentes e descoberta continuam necessários.

Por que o navegador mostra um redirect diferente?

Ele pode ter cacheado um redirect permanente ou aplicado HSTS. Teste com perfil limpo e compare a URL inicial exata.

Uma nota alta de headers prova segurança?

Não. Headers reduzem riscos específicos do navegador. Lógica, dependências, autenticação e operação exigem análises separadas.

CSP pode quebrar uma página funcional?

Sim. Pode bloquear scripts, estilos, workers, imagens ou conexões necessárias. Publique com cuidado e teste a tarefa real.

Fontes primárias e referência

Fontes consultadas na revisão editorial. Links externos abrem a publicação responsável pelo padrão ou orientação.