Хедъри за сигурност
Оценява HTTP хедърите за сигурност на сайт с оценка от A+ до F: HSTS, CSP, X-Frame-Options, Referrer-Policy и други.
За този инструмент
Инструментът зарежда посочената страница (следвайки пренасочванията) и оценява HTTP хедърите, които защитават посетителите: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy и Cross-Origin-Opener-Policy. За всеки хедър обяснява какво липсва и как да се поправи. Посочва и хедъри, които ненужно разкриват версията на сървъра.
Обяснение на термините
- HSTS
- Заглавката Strict-Transport-Security казва на браузъра да се свързва със сайта само през HTTPS, дори ако потребителят въведе адрес с http.
- CSP
- Content-Security-Policy определя откъде страницата може да зарежда скриптове, стилове и изображения. Това е основната защита срещу XSS атаки.
- X-Frame-Options и frame-ancestors
- Забраняват вграждането на страницата в рамка (iframe) на чужд сайт. Предотвратяват clickjacking - подмамени кликове през невидим слой.
- X-Content-Type-Options
- Стойността nosniff забранява на браузъра да отгатва типа на файла. Без нея браузърът може например да изпълни текстов файл като скрипт.
- Referrer-Policy
- Определя каква част от адреса на страницата браузърът разкрива на сайта, към който потребителят преминава чрез връзка. Препоръчителната стойност е strict-origin-when-cross-origin.
- Permissions-Policy
- Изключва функции на браузъра, които сайтът не използва, напр. камера, микрофон или местоположение, включително за вградени скриптове на трети страни.
- Cross-Origin-Opener-Policy
- Отделя прозореца на страницата от прозорци, отворени от чужди сайтове. Защитава от атаки чрез window.opener и изтичане на данни между прозорците.
Как да използвам
- 1Въведете адреса на сайта.
- 2Натиснете Оцени сайта.
- 3Вижте общата оценка и резултата.
- 4Прегледайте хедърите, отбелязани с кръстче или полукръг.
- 5Добавете хедърите в настройките на сървъра и повторете теста.
Спецификации и ограничения
Оценява се отговорът на последната страница във веригата от пренасочвания. Точки: HSTS 25, CSP 25, защита от фреймове 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Частичната настройка носи половината точки, а всяка разкрита версия на софтуер отнема 5 точки. Оценки: A+ от 95, A от 85, B от 70, C от 55, D от 40, E от 25, иначе F.