Tietoturvaotsakkeet

Arvioi sivuston tietoturvaan liittyvät HTTP-otsakkeet arvosanoilla A+ - F: HSTS, CSP, X-Frame-Options, Referrer-Policy ja muut.

Tietoja tästä työkalusta

Työkalu lataa annetun sivun (uudelleenohjaukset mukaan lukien) ja arvioi kävijöitä suojaavat HTTP-otsakkeet: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy ja Cross-Origin-Opener-Policy. Jokaisen otsakkeen kohdalla se kertoo, mitä puuttuu ja miten sen voi korjata. Se huomauttaa myös otsakkeista, jotka paljastavat tarpeettomasti palvelimen version.

Käsitteiden selitykset

HSTS
Strict-Transport-Security-otsake käskee selainta muodostamaan yhteyden sivustoon vain HTTPS:llä, vaikka käyttäjä kirjoittaisi http-osoitteen.
CSP
Content-Security-Policy määrittää, mistä sivu saa ladata skriptejä, tyylejä ja kuvia. Se on tärkein suoja XSS-hyökkäyksiä vastaan.
X-Frame-Options ja frame-ancestors
Ne kieltävät sivun upottamisen kehykseen (iframe) toisella sivustolla. Tämä estää clickjackingin - huijatut napsautukset näkymättömän kerroksen kautta.
X-Content-Type-Options
Arvo nosniff kieltää selainta arvaamasta tiedostotyyppiä. Ilman sitä selain voi esimerkiksi suorittaa tekstitiedoston skriptinä.
Referrer-Policy
Määrittää, kuinka paljon sivun osoitteesta selain paljastaa sivustolle, jolle käyttäjä siirtyy linkin kautta. Suositeltu arvo on strict-origin-when-cross-origin.
Permissions-Policy
Poistaa käytöstä selaimen toiminnot, joita sivusto ei tarvitse, kuten kameran, mikrofonin tai sijainnin, myös upotetuilta kolmannen osapuolen skripteiltä.
Cross-Origin-Opener-Policy
Erottaa sivun ikkunan muiden sivustojen avaamista ikkunoista. Suojaa window.opener-hyökkäyksiltä ja ikkunoiden väliseltä tietovuodolta.

Kuinka käyttää

  1. 1Anna sivuston osoite.
  2. 2Napsauta Arvioi sivusto.
  3. 3Katso kokonaisarvosana ja pisteet.
  4. 4Käy läpi rastilla tai puoliympyrällä merkityt otsakkeet.
  5. 5Lisää otsakkeet palvelimen asetuksiin ja toista testi.

Tekniset tiedot ja rajoitukset

Arvioidaan uudelleenohjausketjun viimeisen sivun vastaus. Pisteet: HSTS 25, CSP 25, kehyssuojaus 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Osittainen määritys antaa puolet pisteistä, ja jokainen paljastettu ohjelmistoversio vähentää 5 pistettä. Arvosanat: A+ 95:stä, A 85:stä, B 70:stä, C 55:stä, D 40:stä, E 25:stä, muuten F.