Confiabilidade web
Redirects HTTP e headers de segurança: diagnostique a resposta antes de alterar
Um roteiro para status, cadeias de redirecionamento, destino canônico e headers de segurança sem tentativa e erro.
Em resumo
Uma URL pode parecer funcionar enquanto adiciona redirects desnecessários, envia usuários a hosts diferentes ou omite proteções entendidas pelo navegador. Primeiro diagnostique o caminho completo: requisição, status, Location, documento final e headers relevantes. Depois altere uma camada por vez e repita o teste com cliente limpo.
- Registre todos os saltos, não apenas a página final.
- Use redirect permanente somente quando a mudança for realmente duradoura.
- Mantenha um único destino HTTPS canônico por página.
- Leia headers como instruções ao navegador, não como nota decorativa.
- Teste navegação, assets e formulários depois de alterar headers.
1. Capture o caminho da resposta
Comece pela URL pública exata, incluindo esquema, hostname, caminho e query string quando relevante. Registre o primeiro status, cada valor Location e a resposta final. A barra do navegador esconde saltos intermediários, cache de redirects e mudanças de método importantes para o diagnóstico.
Teste as entradas que usuários podem digitar: HTTP, HTTPS, domínio raiz, www e uma rota profunda importante. Elas devem convergir de forma intencional. Resultados diferentes costumam revelar regras duplicadas no CDN, servidor ou aplicação.
- URLs iniciais exatas listadas
- Cada status e Location registrados
- Host e caminho finais confirmados
- Teste repetido sem cache do navegador
2. Escolha a semântica do redirect
Use 301 ou 308 quando a mudança é permanente; use 302 ou 307 para um destino temporário. Os códigos 307 e 308 preservam o método da requisição, o que importa fora de GET. Não use redirect para mascarar um fluxo de formulário inseguro.
Prefira um salto. Cadeias aumentam latência e confundem responsabilidade; loops tornam a página inacessível. Preserve caminhos e parâmetros úteis deliberadamente e retire parâmetros de rastreamento ou sensíveis quando o destino não precisa deles.
3. Alinhe canonical e links internos
A resposta final deve identificar a mesma URL preferida usada nos links internos, canonical e sitemap. Redirecionar para um host enquanto outro aparece como canonical cria sinais conflitantes e compartilhamentos confusos.
Atualize links na origem em vez de usar redirects como navegação permanente. Confira alternates de idioma separadamente: cada página deve existir, entregar conteúdo útil e apontar de volta para o conjunto correspondente.
- Links internos usam a URL final
- Canonical coincide com a resposta final
- Sitemap contém apenas URLs canônicas
- Alternates são reais e recíprocos
4. Leia headers pela finalidade
Content-Security-Policy limita recursos carregados; Strict-Transport-Security orienta navegadores compatíveis a preferir HTTPS; X-Content-Type-Options reduz MIME sniffing; Referrer-Policy controla dados de referência; restrições de frame reduzem incorporação indesejada. Cada header trata um comportamento diferente.
Não copie uma política rígida de outro site. Primeiro inventarie scripts, estilos, imagens, fontes, frames e conexões de API. Comece com uma política observável e aperte gradualmente, verificando violações e fluxos essenciais.
5. Verifique depois da mudança
Repita a cadeia sem cache, abra rotas representativas e use navegação, formulários, downloads e recursos embutidos. A home verde não basta se a CSP bloqueia um worker ou o redirect perde o caminho localizado.
Mantenha rollback pronto. Se destino, certificado, conteúdo ou interação principal falhar, restaure a configuração conhecida antes de somar novas mudanças. Documente a causa e a menor regra corretiva.
Próximo passo
Verifique o seu caso
Perguntas frequentes
301 é sempre melhor para SEO?
Não. Ele comunica permanência. Use quando o destino é durável; conteúdo correto, links coerentes e descoberta continuam necessários.
Por que o navegador mostra um redirect diferente?
Ele pode ter cacheado um redirect permanente ou aplicado HSTS. Teste com perfil limpo e compare a URL inicial exata.
Uma nota alta de headers prova segurança?
Não. Headers reduzem riscos específicos do navegador. Lógica, dependências, autenticação e operação exigem análises separadas.
CSP pode quebrar uma página funcional?
Sim. Pode bloquear scripts, estilos, workers, imagens ou conexões necessárias. Publique com cuidado e teste a tarefa real.
Fontes primárias e referência
Fontes consultadas na revisão editorial. Links externos abrem a publicação responsável pelo padrão ou orientação.