Κεφαλίδες ασφαλείας
Αξιολογεί τις κεφαλίδες ασφαλείας HTTP ενός ιστοτόπου με βαθμό από A+ έως F: HSTS, CSP, X-Frame-Options, Referrer-Policy και άλλες.
Σχετικά με αυτό το εργαλείο
Το εργαλείο φορτώνει τη δοσμένη σελίδα (ακολουθώντας τις ανακατευθύνσεις) και αξιολογεί τις κεφαλίδες HTTP που προστατεύουν τους επισκέπτες: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy και Cross-Origin-Opener-Policy. Για κάθε κεφαλίδα εξηγεί τι λείπει και πώς διορθώνεται. Επισημαίνει επίσης κεφαλίδες που αποκαλύπτουν άσκοπα την έκδοση του διακομιστή.
Επεξήγηση όρων
- HSTS
- Η κεφαλίδα Strict-Transport-Security λέει στο πρόγραμμα περιήγησης να συνδέεται στον ιστότοπο μόνο μέσω HTTPS, ακόμη κι αν ο χρήστης πληκτρολογήσει διεύθυνση με http.
- CSP
- Το Content-Security-Policy ορίζει από πού μπορεί η σελίδα να φορτώνει σενάρια, στυλ και εικόνες. Είναι η κύρια άμυνα κατά των επιθέσεων XSS.
- X-Frame-Options και frame-ancestors
- Απαγορεύουν την ενσωμάτωση της σελίδας σε πλαίσιο (iframe) άλλου ιστότοπου. Αποτρέπουν το clickjacking - εξαπατημένα κλικ μέσω αόρατου επιπέδου.
- X-Content-Type-Options
- Η τιμή nosniff απαγορεύει στο πρόγραμμα περιήγησης να μαντεύει τον τύπο αρχείου. Χωρίς αυτή, ένα πρόγραμμα περιήγησης μπορεί για παράδειγμα να εκτελέσει αρχείο κειμένου ως σενάριο.
- Referrer-Policy
- Ορίζει πόσο από τη διεύθυνση της σελίδας αποκαλύπτει το πρόγραμμα περιήγησης στον ιστότοπο στον οποίο μεταβαίνει ο χρήστης μέσω συνδέσμου. Η προτεινόμενη τιμή είναι strict-origin-when-cross-origin.
- Permissions-Policy
- Απενεργοποιεί λειτουργίες του προγράμματος περιήγησης που δεν χρειάζεται ο ιστότοπος, όπως κάμερα, μικρόφωνο ή τοποθεσία, και για ενσωματωμένα σενάρια τρίτων.
- Cross-Origin-Opener-Policy
- Διαχωρίζει το παράθυρο της σελίδας από παράθυρα που άνοιξαν άλλοι ιστότοποι. Προστατεύει από επιθέσεις μέσω window.opener και διαρροή δεδομένων μεταξύ παραθύρων.
Πώς να χρησιμοποιήσετε
- 1Εισαγάγετε τη διεύθυνση του ιστοτόπου.
- 2Πατήστε Αξιολόγηση ιστοτόπου.
- 3Δείτε τον συνολικό βαθμό και τη βαθμολογία.
- 4Δείτε τις κεφαλίδες που επισημαίνονται με σταυρό ή ημικύκλιο.
- 5Προσθέστε τις κεφαλίδες στις ρυθμίσεις του διακομιστή και επαναλάβετε τον έλεγχο.
Προδιαγραφές και περιορισμοί
Αξιολογείται η απόκριση της τελευταίας σελίδας στην αλυσίδα ανακατευθύνσεων. Βαθμοί: HSTS 25, CSP 25, προστασία από frames 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Η μερική ρύθμιση παίρνει τους μισούς βαθμούς και κάθε αποκαλυπτόμενη έκδοση λογισμικού αφαιρεί 5 βαθμούς. Βαθμοί: A+ από 95, A από 85, B από 70, C από 55, D από 40, E από 25, διαφορετικά F.