Хедъри за сигурност

Оценява HTTP хедърите за сигурност на сайт с оценка от A+ до F: HSTS, CSP, X-Frame-Options, Referrer-Policy и други.

За този инструмент

Инструментът зарежда посочената страница (следвайки пренасочванията) и оценява HTTP хедърите, които защитават посетителите: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy и Cross-Origin-Opener-Policy. За всеки хедър обяснява какво липсва и как да се поправи. Посочва и хедъри, които ненужно разкриват версията на сървъра.

Обяснение на термините

HSTS
Заглавката Strict-Transport-Security казва на браузъра да се свързва със сайта само през HTTPS, дори ако потребителят въведе адрес с http.
CSP
Content-Security-Policy определя откъде страницата може да зарежда скриптове, стилове и изображения. Това е основната защита срещу XSS атаки.
X-Frame-Options и frame-ancestors
Забраняват вграждането на страницата в рамка (iframe) на чужд сайт. Предотвратяват clickjacking - подмамени кликове през невидим слой.
X-Content-Type-Options
Стойността nosniff забранява на браузъра да отгатва типа на файла. Без нея браузърът може например да изпълни текстов файл като скрипт.
Referrer-Policy
Определя каква част от адреса на страницата браузърът разкрива на сайта, към който потребителят преминава чрез връзка. Препоръчителната стойност е strict-origin-when-cross-origin.
Permissions-Policy
Изключва функции на браузъра, които сайтът не използва, напр. камера, микрофон или местоположение, включително за вградени скриптове на трети страни.
Cross-Origin-Opener-Policy
Отделя прозореца на страницата от прозорци, отворени от чужди сайтове. Защитава от атаки чрез window.opener и изтичане на данни между прозорците.

Как да използвам

  1. 1Въведете адреса на сайта.
  2. 2Натиснете Оцени сайта.
  3. 3Вижте общата оценка и резултата.
  4. 4Прегледайте хедърите, отбелязани с кръстче или полукръг.
  5. 5Добавете хедърите в настройките на сървъра и повторете теста.

Спецификации и ограничения

Оценява се отговорът на последната страница във веригата от пренасочвания. Точки: HSTS 25, CSP 25, защита от фреймове 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Частичната настройка носи половината точки, а всяка разкрита версия на софтуер отнема 5 точки. Оценки: A+ от 95, A от 85, B от 70, C от 55, D от 40, E от 25, иначе F.