Construtor de Cabeçalho Permissions-Policy
O cabeçalho Permissions-Policy é a substituição moderna pra Feature-Policy: diz ao navegador quais funcionalidades sua página e seus iframes estão autorizados a usar. Escolha cada funcionalidade uma de cada vez e escolha se é bloqueada completamente, permitida só pra mesma origem, permitida pra qualquer origem, ou limitada a uma lista personalizada. A ferramenta marca as funcionalidades bem conhecidas (câmera, microfone, geolocalização, pagamento, USB, etc.) por categoria pra você não perder a que te morde. Avisos pegam defaults inseguros — wildcards que entregam a funcionalidade pra cada origem incorporada, listas personalizadas faltando um esquema.
- accelerometerLer acelerômetro
- gyroscopeLer giroscópio
- magnetometerLer magnetômetro
- ambient-light-sensorLer luz ambiente
- cameraUsar a câmera do usuário
- microphoneUsar o microfone do usuário
- autoplayAutoplay mídia
- display-captureCompartilhar tela via getDisplayMedia
- speaker-selectionEscolher dispositivo de áudio de saída
- paymentUsar a Payment Request API
- publickey-credentials-getUsar WebAuthn
- fullscreenIr pra tela cheia programaticamente
- picture-in-pictureAbrir vídeo PIP
- screen-wake-lockManter a tela acordada
- xr-spatial-trackingUsar tracking espacial WebXR
- geolocationLer localização do usuário
- clipboard-readLer conteúdo do clipboard
- clipboard-writeEscrever no clipboard
- usbUsar Web USB
- serialUsar Web Serial
- bluetoothUsar Web Bluetooth
- idle-detectionDetectar usuário idle
- midiUsar Web MIDI
- web-shareUsar a Web Share API
Permissions-Policy: autoplay=(self), fullscreen=(self), picture-in-picture=(self), clipboard-write=(self), web-share=(self)Aplique em cada resposta HTML. Use Report-To + a diretiva `report-uri` (não construída aqui) se você quer que navegadores enviem violações de volta pra um coletor.
Como usar
- Comece com o preset estrito (tudo desligado) e ligue só o que sua página realmente precisa.
- `self` é a resposta certa pra maioria das funcionalidades a nível de página. `*` raramente é a resposta certa — deixa cada iframe usar a funcionalidade.
- Modo personalizado pega uma allowlist de origens (`https://embed.example.com https://other.com`). `self` e `*` são tokens, qualquer outra coisa precisa da origem completa.
Perguntas frequentes
- Permissions-Policy vs Feature-Policy?
- Mesma ideia, nova sintaxe. Feature-Policy usava uma lista separada por espaços de origens por diretiva; Permissions-Policy usa cabeçalhos estruturados `feature=(origin1 origin2)`. Navegadores honram Permissions-Policy agora; sirva ambos durante a janela de transição se você suporta navegadores antigos.
- Por que wildcard `*` é arriscado?
- Wildcard entrega a funcionalidade pra cada iframe aninhado — incluindo incorporações de terceiros que você não confia totalmente. Se um comprometimento de malvertising ou cadeia de suprimentos injeta um iframe, `*` é a diferença entre 'eles podem espionar com a câmera' e 'não podem'.
Ferramentas relacionadas
Construtor de Cabeçalho Referrer-Policy
Escolha um valor Referrer-Policy e veja exatamente qual cabeçalho `Referer` requisições de saída vão enviar — mesma origem, cross-origin HTTPS, downgrade HTTPS→HTTP.
Construtor de Content-Security-Policy
Construa um cabeçalho CSP a partir de listas de fontes por diretiva, com três presets iniciais e avisos ao vivo pros wildcards perigosos.
Construtor de Registro SPF
Componha um registro TXT Sender Policy Framework de mecanismos, IPs e includes — com contador de buscas DNS ao vivo e avisos.
Construtor de Cabeçalho Cache-Control
Construa um cabeçalho HTTP Cache-Control a partir de uma checklist visual — frescor, revalidação, imutabilidade e os presets comuns.
Construtor de Cabeçalho HSTS
Componha um cabeçalho Strict-Transport-Security — max-age, includeSubDomains, preload — com verificação de elegibilidade da lista preload ao vivo.
Construtor de Cabeçalho Cookie / Set-Cookie
Componha um cabeçalho de resposta `Set-Cookie` a partir de nome/valor mais os atributos de segurança — SameSite, Secure, HttpOnly, Partitioned, Max-Age — com avisos de segurança.