Sikkerhedsheadere
Bedøm en hjemmesides sikkerheds-HTTP-headere med karakterer fra A+ til F: HSTS, CSP, X-Frame-Options, Referrer-Policy og mere.
Om dette værktøj
Værktøjet indlæser den angivne side (inklusive omdirigeringer) og vurderer de HTTP-headere, der beskytter de besøgende: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy og Cross-Origin-Opener-Policy. For hver header forklarer det, hvad der mangler, og hvordan det rettes. Det påpeger også headere, der unødigt afslører serverversionen.
Ordforklaring
- HSTS
- Headeren Strict-Transport-Security beder browseren kun at forbinde til websitet via HTTPS, også når brugeren skriver en http-adresse.
- CSP
- Content-Security-Policy angiver, hvorfra en side må hente scripts, styles og billeder. Det er det vigtigste forsvar mod XSS-angreb.
- X-Frame-Options og frame-ancestors
- De forbyder indlejring af siden i en ramme (iframe) på et andet website. Det forhindrer clickjacking - snydeklik via et usynligt lag.
- X-Content-Type-Options
- Værdien nosniff forbyder browseren at gætte filtypen. Uden den kan en browser f.eks. køre en tekstfil som script.
- Referrer-Policy
- Angiver, hvor meget af sidens adresse browseren afslører for det website, brugeren følger et link til. Den anbefalede værdi er strict-origin-when-cross-origin.
- Permissions-Policy
- Slår browserfunktioner fra, som websitet ikke behøver, f.eks. kamera, mikrofon eller placering, også for indlejrede tredjepartsscripts.
- Cross-Origin-Opener-Policy
- Adskiller sidens vindue fra vinduer åbnet af andre websites. Beskytter mod angreb via window.opener og datalæk mellem vinduer.
Sådan bruges det
- 1Indtast hjemmesidens adresse.
- 2Klik på Bedøm hjemmeside.
- 3Se den samlede karakter og scoren.
- 4Gennemgå headerne markeret med kryds eller halvcirkel.
- 5Tilføj headerne i serverkonfigurationen, og gentag testen.
Specifikationer og grænser
Svaret fra den sidste side i omdirigeringskæden bedømmes. Point: HSTS 25, CSP 25, beskyttelse mod rammer 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. En delvis opsætning giver halvdelen af pointene, og hver afsløret softwareversion trækker 5 point fra. Karakterer: A+ fra 95, A fra 85, B fra 70, C fra 55, D fra 40, E fra 25, ellers F.