0Pricing
Cyber Security Academy · Aula

Fundamentos de HTTP e HTTPS

Entenda a estrutura de requisição e resposta, o handshake do TLS e por que o HTTPS é importante para a segurança.

Fundamentos de HTTP e HTTPS é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é HTTP?

O HTTP (Protocolo de Transferência de Hipertexto) é a base da comunicação na web. Ele define como os navegadores solicitam recursos aos servidores e como os servidores respondem. O HTTP não mantém estado — cada solicitação é independente.

Estrutura de uma solicitação HTTP

Uma solicitação HTTP tem:

  • Método: GET, POST, PUT, DELETE, PATCH, OPTIONS
  • URL: o caminho do recurso
  • Cabeçalhos: metadados (Content-Type, Authorization, User-Agent)
  • Corpo: dados enviados com solicitações POST/PUT
GET /api/users HTTP/1.1
Host: example.com
Authorization: Bearer eyJhbGc...

Estrutura de uma resposta HTTP

Uma resposta HTTP inclui:

  • Código de status: 200 OK, 301 Redirecionamento, 401 Não autorizado, 403 Proibido, 404 Não encontrado, 500 Erro do servidor
  • Cabeçalhos: Content-Type, Set-Cookie, cabeçalhos CORS
  • Corpo: HTML, JSON ou outro conteúdo

Métodos HTTP e segurança

Métodos HTTP e suas implicações de segurança:

  • GET — deve ser somente leitura; os parâmetros na URL são registrados
  • POST — envia dados no corpo; não é seguro por si só
  • PUT/DELETE — devem ser protegidos por autenticação
  • OPTIONS — revela os métodos permitidos; pode expor configurações incorretas

O que o HTTPS acrescenta

HTTPS = HTTP + criptografia TLS. Ele oferece:

  • Criptografia: os dados em trânsito são criptografados (confidencialidade)
  • Integridade: alterações indevidas são detectadas por meio de MAC
  • Autenticação: a identidade do servidor é verificada por meio de um certificado

Sem HTTPS, todos os dados, incluindo senhas e tokens de sessão, ficam visíveis para interceptadores na rede.

Visão geral do estabelecimento da conexão TLS

Ao conectar-se a um site HTTPS:

  1. O cliente envia os conjuntos de cifras compatíveis
  2. O servidor envia o certificado e a cifra escolhida
  3. O cliente verifica o certificado usando autoridades certificadoras confiáveis (CA)
  4. A troca de chaves estabelece uma chave de sessão compartilhada
  5. A comunicação criptografada é iniciada

Cabeçalhos de segurança HTTP

Cabeçalhos importantes de segurança das respostas:

  • Strict-Transport-Security (HSTS) — força o uso de HTTPS
  • Content-Security-Policy (CSP) — controla quais recursos são carregados
  • X-Frame-Options — impede o sequestro de cliques
  • X-Content-Type-Options — impede a inferência do tipo MIME

Cookies e sessões

HTTP não mantém estado, portanto as sessões são rastreadas por meio de cookies. Atributos seguros de cookies:

  • HttpOnly — não pode ser acessado por JavaScript (impede o roubo por XSS)
  • Secure — enviado somente por HTTPS
  • SameSite=Strict/Lax — impede ataques de CSRF

HTTPS não significa segurança

HTTPS criptografa apenas o canal, não o conteúdo. Um site de phishing pode usar HTTPS (o ícone de cadeado) enquanto hospeda conteúdo malicioso. HTTPS confirma a identidade do servidor, mas não sua confiabilidade.

HTTP/2 e HTTP/3

As versões modernas do HTTP melhoram o desempenho:

  • HTTP/2 — multiplexação, compressão de cabeçalhos e envio pelo servidor via TLS
  • HTTP/3 — usa QUIC (baseado em UDP) para reduzir a latência, especialmente em dispositivos móveis

Ambos exigem TLS. As implicações de segurança são semelhantes às do HTTP/1.1, mas a superfície de ataque muda ligeiramente.

Inspeção do tráfego HTTP

Ferramentas para analisar HTTP:

  • Burp Suite — intercepta e modifica solicitações e respostas
  • curl — envia solicitações pela linha de comando
  • Wireshark — captura tráfego bruto (HTTP visível; HTTPS criptografado)
curl -v https://example.com
curl -X POST -H "Content-Type: application/json" -d '{"user":"test"}' https://api.example.com/login

Verificação rápida: HTTP e HTTPS

Qual atributo de cookie HTTP impede que o cookie seja acessado por JavaScript, protegendo-o contra roubo por XSS?

Recapitulação da lição

HTTP é a base da comunicação na web. HTTPS adiciona criptografia TLS, integridade e autenticação do servidor. Os cabeçalhos de segurança reforçam a proteção das aplicações web. Os cookies devem ser marcados com os atributos HttpOnly, Secure e SameSite. Lembre-se: HTTPS criptografa o canal, mas não garante que um site seja confiável.

Perguntas Frequentes

A aula “Fundamentos de HTTP e HTTPS” é grátis?

Sim — o texto completo de “Fundamentos de HTTP e HTTPS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Fundamentos de HTTP e HTTPS”?

Entenda a estrutura de requisição e resposta, o handshake do TLS e por que o HTTPS é importante para a segurança. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Fundamentos de HTTP e HTTPS”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Endereçamento IP e sub-redes
  2. TCP vs UDP: quando cada um é usado
  3. DNS: como os domínios são resolvidos para IPs
  4. Fundamentos de HTTP e HTTPS
← Voltar para Cyber Security Academy