SOTEC - EVIDÊNCIA DE CABEÇALHOS DE SEGURANÇA Data: 14/08/2026 URL: https://sotec-oficial.espa-o-de-tr-7546.chatgpt.site/ Método: requisição HTTPS não intrusiva e inspeção da resposta. PRESENTES Strict-Transport-Security: max-age=31536000; includeSubDomains Content-Security-Policy: default-src 'self'; base-uri 'self'; object-src 'none'; frame-ancestors 'none'; form-action 'self' https://wa.me; img-src 'self' data: blob:; font-src 'self' data:; style-src 'self' 'unsafe-inline'; script-src 'self' 'unsafe-inline'; connect-src 'self'; upgrade-insecure-requests Cross-Origin-Opener-Policy: same-origin Permissions-Policy: camera=(), microphone=(), geolocation=(), payment=(), usb=() Referrer-Policy: strict-origin-when-cross-origin X-Content-Type-Options: nosniff X-Frame-Options: DENY X-Permitted-Cross-Domain-Policies: none Observação: a presença dos cabeçalhos reduz riscos conhecidos, mas não substitui teste de invasão. A CSP ainda permite unsafe-inline; recomenda-se evolução para nonces ou hashes quando a plataforma permitir.