Tietoturvaotsakkeet
Arvioi sivuston tietoturvaan liittyvät HTTP-otsakkeet arvosanoilla A+ - F: HSTS, CSP, X-Frame-Options, Referrer-Policy ja muut.
Tietoja tästä työkalusta
Työkalu lataa annetun sivun (uudelleenohjaukset mukaan lukien) ja arvioi kävijöitä suojaavat HTTP-otsakkeet: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy ja Cross-Origin-Opener-Policy. Jokaisen otsakkeen kohdalla se kertoo, mitä puuttuu ja miten sen voi korjata. Se huomauttaa myös otsakkeista, jotka paljastavat tarpeettomasti palvelimen version.
Käsitteiden selitykset
- HSTS
- Strict-Transport-Security-otsake käskee selainta muodostamaan yhteyden sivustoon vain HTTPS:llä, vaikka käyttäjä kirjoittaisi http-osoitteen.
- CSP
- Content-Security-Policy määrittää, mistä sivu saa ladata skriptejä, tyylejä ja kuvia. Se on tärkein suoja XSS-hyökkäyksiä vastaan.
- X-Frame-Options ja frame-ancestors
- Ne kieltävät sivun upottamisen kehykseen (iframe) toisella sivustolla. Tämä estää clickjackingin - huijatut napsautukset näkymättömän kerroksen kautta.
- X-Content-Type-Options
- Arvo nosniff kieltää selainta arvaamasta tiedostotyyppiä. Ilman sitä selain voi esimerkiksi suorittaa tekstitiedoston skriptinä.
- Referrer-Policy
- Määrittää, kuinka paljon sivun osoitteesta selain paljastaa sivustolle, jolle käyttäjä siirtyy linkin kautta. Suositeltu arvo on strict-origin-when-cross-origin.
- Permissions-Policy
- Poistaa käytöstä selaimen toiminnot, joita sivusto ei tarvitse, kuten kameran, mikrofonin tai sijainnin, myös upotetuilta kolmannen osapuolen skripteiltä.
- Cross-Origin-Opener-Policy
- Erottaa sivun ikkunan muiden sivustojen avaamista ikkunoista. Suojaa window.opener-hyökkäyksiltä ja ikkunoiden väliseltä tietovuodolta.
Kuinka käyttää
- 1Anna sivuston osoite.
- 2Napsauta Arvioi sivusto.
- 3Katso kokonaisarvosana ja pisteet.
- 4Käy läpi rastilla tai puoliympyrällä merkityt otsakkeet.
- 5Lisää otsakkeet palvelimen asetuksiin ja toista testi.
Tekniset tiedot ja rajoitukset
Arvioidaan uudelleenohjausketjun viimeisen sivun vastaus. Pisteet: HSTS 25, CSP 25, kehyssuojaus 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Osittainen määritys antaa puolet pisteistä, ja jokainen paljastettu ohjelmistoversio vähentää 5 pistettä. Arvosanat: A+ 95:stä, A 85:stä, B 70:stä, C 55:stä, D 40:stä, E 25:stä, muuten F.