Turvapäised

Hindab veebilehe HTTP turvapäiseid hindega A+ kuni F: HSTS, CSP, X-Frame-Options, Referrer-Policy ja teised.

Selle tööriista kohta

Tööriist laadib antud lehe (järgides ümbersuunamisi) ja hindab külastajaid kaitsvaid HTTP päiseid: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy ja Cross-Origin-Opener-Policy. Iga päise kohta selgitab, mis puudub ja kuidas seda parandada. Lisaks osutab päistele, mis asjatult paljastavad serveri versiooni.

Mõistete selgitused

HSTS
Päis Strict-Transport-Security käsib brauseril veebisaidiga ühenduda ainult HTTPS-i kaudu, isegi kui kasutaja sisestab http-aadressi.
CSP
Content-Security-Policy määrab, kust leht tohib skripte, stiile ja pilte laadida. See on peamine kaitse XSS-rünnakute vastu.
X-Frame-Options ja frame-ancestors
Need keelavad lehe põimimise raami (iframe) teisel veebisaidil. See takistab clickjackingut - nähtamatu kihi kaudu esile kutsutud klõpse.
X-Content-Type-Options
Väärtus nosniff keelab brauseril failitüüpi arvata. Ilma selleta võib brauser näiteks tekstifaili skriptina käivitada.
Referrer-Policy
Määrab, kui palju lehe aadressist brauser avaldab veebisaidile, kuhu kasutaja lingi kaudu liigub. Soovitatav väärtus on strict-origin-when-cross-origin.
Permissions-Policy
Lülitab välja brauseri funktsioonid, mida veebisait ei vaja, näiteks kaamera, mikrofoni või asukoha, ka põimitud kolmanda osapoole skriptidele.
Cross-Origin-Opener-Policy
Eraldab lehe akna teiste veebisaitide avatud akendest. Kaitseb rünnakute eest window.opener kaudu ja andmelekke eest akende vahel.

Kuidas kasutada

  1. 1Sisesta veebilehe aadress.
  2. 2Vajuta Hinda veebilehte.
  3. 3Vaata üldhinnet ja skoori.
  4. 4Vaata üle ristiga või poolringiga märgitud päised.
  5. 5Lisa päised serveri seadistusse ja korda testi.

Spetsifikatsioonid ja piirangud

Hinnatakse ümbersuunamiste ahela viimase lehe vastust. Punktid: HSTS 25, CSP 25, raamikaitse 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Osaline seadistus annab pool punktidest ja iga paljastatud tarkvaraversioon võtab 5 punkti. Hinded: A+ alates 95, A alates 85, B alates 70, C alates 55, D alates 40, E alates 25, muidu F.