Insights / Artigos técnicos

Cabeçalhos de segurança para arquivos estáticos e Functions do Cloudflare Pages

Diferencie respostas estáticas do Pages e de Functions e revise _headers, CSP e a configuração atual.

  • Tecnologia
  • Cloudflare
  • Segurança
Cabeçalhos de segurança para arquivos estáticos e Functions do Cloudflare Pages
Sumário
  1. Separe respostas estáticas e Functions
  2. Consulte a configuração atual
  3. Publicação e verificação

Se CSP ou cache não funcionarem no Cloudflare Pages, identifique se a URL retorna arquivo estático ou resposta de Functions. Use Cloudflare Pages: Headers para escolher a configuração e confira cabeçalhos de erro e sucesso para detectar lacunas após adicionar APIs.

Este artigo registrava a mudança, em março de 2026, de um formulário com Worker para um serviço externo e para a publicação estática no Cloudflare Pages. A arquitetura mudou desde então. Em setembro de 2026, o site corporativo da Acecore usa Pages Functions junto com páginas estáticas para contato, comentários, busca, assistência de IA e APIs do CMS. A decisão anterior é um registro histórico.

Separe respostas estáticas e Functions

public/_headers aplica-se às respostas de arquivos estáticos do Pages. A Cloudflare informa que as regras não se aplicam às respostas geradas por Pages Functions, mesmo quando o padrão de URL coincide. Defina CORS, cache e cabeçalhos de segurança necessários no Response da Function.

Não presuma que _headers protege todas as páginas e APIs. Verifique separadamente os cabeçalhos reais do HTML estático e de /api/*.

Os cabeçalhos têm pontos de configuração distintos Arquivos estáticos e APIs configuram cabeçalhos em lugares diferentes. Verifique ambas as respostas após publicar.
  1. Resposta de arquivo estático Configure com _headers; confira a resposta entregue pelo Pages.
  2. Resposta da API da Function Defina os cabeçalhos na Response da Function; confira a API separadamente.

Consulte a configuração atual

O arquivo _headers atual revalida HTML e mantém em cache por mais tempo os arquivos _astro/ com hash. O CMS tem uma CSP própria e X-Frame-Options está como SAMEORIGIN. Não copie como valores atuais o antigo form-action https://ssgform.com, o cache HTML de uma hora ou DENY.

As rotas dinâmicas estão no código de Pages Functions. Ajuste as fontes de CSP aos scripts, imagens, frames e conexões reais do seu site, sem transplantar a política da Acecore.

Publicação e verificação

O site publica main pelo Cloudflare Pages conectado ao GitHub. A versão atual de Node consta em .node-version; a CI executa npm run build do package.json. A tabela de março de 2026 com “Node.js 22 / npx astro build” é histórica.

Verifique separadamente o preview do PR, o build de main, o deploy de produção e a URL pública. Consulte a documentação de cabeçalhos do Pages da Cloudflare.