Sikkerhedsheadere

Bedøm en hjemmesides sikkerheds-HTTP-headere med karakterer fra A+ til F: HSTS, CSP, X-Frame-Options, Referrer-Policy og mere.

Om dette værktøj

Værktøjet indlæser den angivne side (inklusive omdirigeringer) og vurderer de HTTP-headere, der beskytter de besøgende: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy og Cross-Origin-Opener-Policy. For hver header forklarer det, hvad der mangler, og hvordan det rettes. Det påpeger også headere, der unødigt afslører serverversionen.

Ordforklaring

HSTS
Headeren Strict-Transport-Security beder browseren kun at forbinde til websitet via HTTPS, også når brugeren skriver en http-adresse.
CSP
Content-Security-Policy angiver, hvorfra en side må hente scripts, styles og billeder. Det er det vigtigste forsvar mod XSS-angreb.
X-Frame-Options og frame-ancestors
De forbyder indlejring af siden i en ramme (iframe) på et andet website. Det forhindrer clickjacking - snydeklik via et usynligt lag.
X-Content-Type-Options
Værdien nosniff forbyder browseren at gætte filtypen. Uden den kan en browser f.eks. køre en tekstfil som script.
Referrer-Policy
Angiver, hvor meget af sidens adresse browseren afslører for det website, brugeren følger et link til. Den anbefalede værdi er strict-origin-when-cross-origin.
Permissions-Policy
Slår browserfunktioner fra, som websitet ikke behøver, f.eks. kamera, mikrofon eller placering, også for indlejrede tredjepartsscripts.
Cross-Origin-Opener-Policy
Adskiller sidens vindue fra vinduer åbnet af andre websites. Beskytter mod angreb via window.opener og datalæk mellem vinduer.

Sådan bruges det

  1. 1Indtast hjemmesidens adresse.
  2. 2Klik på Bedøm hjemmeside.
  3. 3Se den samlede karakter og scoren.
  4. 4Gennemgå headerne markeret med kryds eller halvcirkel.
  5. 5Tilføj headerne i serverkonfigurationen, og gentag testen.

Specifikationer og grænser

Svaret fra den sidste side i omdirigeringskæden bedømmes. Point: HSTS 25, CSP 25, beskyttelse mod rammer 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. En delvis opsætning giver halvdelen af pointene, og hver afsløret softwareversion trækker 5 point fra. Karakterer: A+ fra 95, A fra 85, B fra 70, C fra 55, D fra 40, E fra 25, ellers F.