Fundamentos de HTTP e HTTPS
Entenda a estrutura de requisição e resposta, o handshake do TLS e por que o HTTPS é importante para a segurança.
Fundamentos de HTTP e HTTPS é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é HTTP?
O HTTP (Protocolo de Transferência de Hipertexto) é a base da comunicação na web. Ele define como os navegadores solicitam recursos aos servidores e como os servidores respondem. O HTTP não mantém estado — cada solicitação é independente.
Estrutura de uma solicitação HTTP
Uma solicitação HTTP tem:
- Método: GET, POST, PUT, DELETE, PATCH, OPTIONS
- URL: o caminho do recurso
- Cabeçalhos: metadados (Content-Type, Authorization, User-Agent)
- Corpo: dados enviados com solicitações POST/PUT
GET /api/users HTTP/1.1
Host: example.com
Authorization: Bearer eyJhbGc...Estrutura de uma resposta HTTP
Uma resposta HTTP inclui:
- Código de status: 200 OK, 301 Redirecionamento, 401 Não autorizado, 403 Proibido, 404 Não encontrado, 500 Erro do servidor
- Cabeçalhos: Content-Type, Set-Cookie, cabeçalhos CORS
- Corpo: HTML, JSON ou outro conteúdo
Métodos HTTP e segurança
Métodos HTTP e suas implicações de segurança:
- GET — deve ser somente leitura; os parâmetros na URL são registrados
- POST — envia dados no corpo; não é seguro por si só
- PUT/DELETE — devem ser protegidos por autenticação
- OPTIONS — revela os métodos permitidos; pode expor configurações incorretas
O que o HTTPS acrescenta
HTTPS = HTTP + criptografia TLS. Ele oferece:
- Criptografia: os dados em trânsito são criptografados (confidencialidade)
- Integridade: alterações indevidas são detectadas por meio de MAC
- Autenticação: a identidade do servidor é verificada por meio de um certificado
Sem HTTPS, todos os dados, incluindo senhas e tokens de sessão, ficam visíveis para interceptadores na rede.
Visão geral do estabelecimento da conexão TLS
Ao conectar-se a um site HTTPS:
- O cliente envia os conjuntos de cifras compatíveis
- O servidor envia o certificado e a cifra escolhida
- O cliente verifica o certificado usando autoridades certificadoras confiáveis (CA)
- A troca de chaves estabelece uma chave de sessão compartilhada
- A comunicação criptografada é iniciada
Cabeçalhos de segurança HTTP
Cabeçalhos importantes de segurança das respostas:
- Strict-Transport-Security (HSTS) — força o uso de HTTPS
- Content-Security-Policy (CSP) — controla quais recursos são carregados
- X-Frame-Options — impede o sequestro de cliques
- X-Content-Type-Options — impede a inferência do tipo MIME
Cookies e sessões
HTTP não mantém estado, portanto as sessões são rastreadas por meio de cookies. Atributos seguros de cookies:
- HttpOnly — não pode ser acessado por JavaScript (impede o roubo por XSS)
- Secure — enviado somente por HTTPS
- SameSite=Strict/Lax — impede ataques de CSRF
HTTPS não significa segurança
HTTPS criptografa apenas o canal, não o conteúdo. Um site de phishing pode usar HTTPS (o ícone de cadeado) enquanto hospeda conteúdo malicioso. HTTPS confirma a identidade do servidor, mas não sua confiabilidade.
HTTP/2 e HTTP/3
As versões modernas do HTTP melhoram o desempenho:
- HTTP/2 — multiplexação, compressão de cabeçalhos e envio pelo servidor via TLS
- HTTP/3 — usa QUIC (baseado em UDP) para reduzir a latência, especialmente em dispositivos móveis
Ambos exigem TLS. As implicações de segurança são semelhantes às do HTTP/1.1, mas a superfície de ataque muda ligeiramente.
Inspeção do tráfego HTTP
Ferramentas para analisar HTTP:
- Burp Suite — intercepta e modifica solicitações e respostas
- curl — envia solicitações pela linha de comando
- Wireshark — captura tráfego bruto (HTTP visível; HTTPS criptografado)
curl -v https://example.com
curl -X POST -H "Content-Type: application/json" -d '{"user":"test"}' https://api.example.com/loginVerificação rápida: HTTP e HTTPS
Qual atributo de cookie HTTP impede que o cookie seja acessado por JavaScript, protegendo-o contra roubo por XSS?
Recapitulação da lição
HTTP é a base da comunicação na web. HTTPS adiciona criptografia TLS, integridade e autenticação do servidor. Os cabeçalhos de segurança reforçam a proteção das aplicações web. Os cookies devem ser marcados com os atributos HttpOnly, Secure e SameSite. Lembre-se: HTTPS criptografa o canal, mas não garante que um site seja confiável.
Perguntas Frequentes
A aula “Fundamentos de HTTP e HTTPS” é grátis?
Sim — o texto completo de “Fundamentos de HTTP e HTTPS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Fundamentos de HTTP e HTTPS”?
Entenda a estrutura de requisição e resposta, o handshake do TLS e por que o HTTPS é importante para a segurança. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Fundamentos de HTTP e HTTPS”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Endereçamento IP e sub-redes
- TCP vs UDP: quando cada um é usado
- DNS: como os domínios são resolvidos para IPs
- Fundamentos de HTTP e HTTPS