Κεφαλίδες ασφαλείας

Αξιολογεί τις κεφαλίδες ασφαλείας HTTP ενός ιστοτόπου με βαθμό από A+ έως F: HSTS, CSP, X-Frame-Options, Referrer-Policy και άλλες.

Σχετικά με αυτό το εργαλείο

Το εργαλείο φορτώνει τη δοσμένη σελίδα (ακολουθώντας τις ανακατευθύνσεις) και αξιολογεί τις κεφαλίδες HTTP που προστατεύουν τους επισκέπτες: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy και Cross-Origin-Opener-Policy. Για κάθε κεφαλίδα εξηγεί τι λείπει και πώς διορθώνεται. Επισημαίνει επίσης κεφαλίδες που αποκαλύπτουν άσκοπα την έκδοση του διακομιστή.

Επεξήγηση όρων

HSTS
Η κεφαλίδα Strict-Transport-Security λέει στο πρόγραμμα περιήγησης να συνδέεται στον ιστότοπο μόνο μέσω HTTPS, ακόμη κι αν ο χρήστης πληκτρολογήσει διεύθυνση με http.
CSP
Το Content-Security-Policy ορίζει από πού μπορεί η σελίδα να φορτώνει σενάρια, στυλ και εικόνες. Είναι η κύρια άμυνα κατά των επιθέσεων XSS.
X-Frame-Options και frame-ancestors
Απαγορεύουν την ενσωμάτωση της σελίδας σε πλαίσιο (iframe) άλλου ιστότοπου. Αποτρέπουν το clickjacking - εξαπατημένα κλικ μέσω αόρατου επιπέδου.
X-Content-Type-Options
Η τιμή nosniff απαγορεύει στο πρόγραμμα περιήγησης να μαντεύει τον τύπο αρχείου. Χωρίς αυτή, ένα πρόγραμμα περιήγησης μπορεί για παράδειγμα να εκτελέσει αρχείο κειμένου ως σενάριο.
Referrer-Policy
Ορίζει πόσο από τη διεύθυνση της σελίδας αποκαλύπτει το πρόγραμμα περιήγησης στον ιστότοπο στον οποίο μεταβαίνει ο χρήστης μέσω συνδέσμου. Η προτεινόμενη τιμή είναι strict-origin-when-cross-origin.
Permissions-Policy
Απενεργοποιεί λειτουργίες του προγράμματος περιήγησης που δεν χρειάζεται ο ιστότοπος, όπως κάμερα, μικρόφωνο ή τοποθεσία, και για ενσωματωμένα σενάρια τρίτων.
Cross-Origin-Opener-Policy
Διαχωρίζει το παράθυρο της σελίδας από παράθυρα που άνοιξαν άλλοι ιστότοποι. Προστατεύει από επιθέσεις μέσω window.opener και διαρροή δεδομένων μεταξύ παραθύρων.

Πώς να χρησιμοποιήσετε

  1. 1Εισαγάγετε τη διεύθυνση του ιστοτόπου.
  2. 2Πατήστε Αξιολόγηση ιστοτόπου.
  3. 3Δείτε τον συνολικό βαθμό και τη βαθμολογία.
  4. 4Δείτε τις κεφαλίδες που επισημαίνονται με σταυρό ή ημικύκλιο.
  5. 5Προσθέστε τις κεφαλίδες στις ρυθμίσεις του διακομιστή και επαναλάβετε τον έλεγχο.

Προδιαγραφές και περιορισμοί

Αξιολογείται η απόκριση της τελευταίας σελίδας στην αλυσίδα ανακατευθύνσεων. Βαθμοί: HSTS 25, CSP 25, προστασία από frames 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Η μερική ρύθμιση παίρνει τους μισούς βαθμούς και κάθε αποκαλυπτόμενη έκδοση λογισμικού αφαιρεί 5 βαθμούς. Βαθμοί: A+ από 95, A από 85, B από 70, C από 55, D από 40, E από 25, διαφορετικά F.