Cabeceiras de seguridade
Avalía as cabeceiras HTTP de seguridade dun sitio cunha nota de A+ a F: HSTS, CSP, X-Frame-Options, Referrer-Policy e outras.
Sobre esta ferramenta
A ferramenta carga a páxina indicada (seguindo as redireccións) e avalía as cabeceiras HTTP que protexen os visitantes: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e Cross-Origin-Opener-Policy. Para cada cabeceira explica que falta e como corrixilo. Tamén sinala as cabeceiras que revelan innecesariamente a versión do servidor.
Glosario
- HSTS
- A cabeceira Strict-Transport-Security indica ao navegador que se conecte á web só por HTTPS, aínda que o usuario escriba un enderezo con http.
- CSP
- Content-Security-Policy define desde onde pode cargar a páxina scripts, estilos e imaxes. É a principal defensa contra ataques XSS.
- X-Frame-Options e frame-ancestors
- Prohiben incrustar a páxina nun marco (iframe) doutra web. Evitan o clickjacking - clics inducidos a través dunha capa invisible.
- X-Content-Type-Options
- O valor nosniff impide que o navegador adiviñe o tipo de ficheiro. Sen el, un navegador podería por exemplo executar un ficheiro de texto como script.
- Referrer-Policy
- Define canto do enderezo da páxina revela o navegador á web á que o usuario vai por unha ligazón. O valor recomendado é strict-origin-when-cross-origin.
- Permissions-Policy
- Desactiva funcións do navegador que a web non necesita, como a cámara, o micrófono ou a localización, tamén para scripts de terceiros incrustados.
- Cross-Origin-Opener-Policy
- Separa a xanela da páxina das xanelas abertas por outras webs. Protexe contra ataques mediante window.opener e fugas de datos entre xanelas.
Como usar
- 1Introduce o enderezo do sitio.
- 2Preme Avaliar o sitio.
- 3Mira a nota xeral e a puntuación.
- 4Revisa as cabeceiras marcadas cunha cruz ou un semicírculo.
- 5Engade as cabeceiras á configuración do servidor e repite a proba.
Especificacións e límites
Avalíase a resposta da última páxina da cadea de redireccións. Puntos: HSTS 25, CSP 25, protección contra marcos 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. A configuración parcial obtén a metade dos puntos e cada versión de software revelada resta 5 puntos. Notas: A+ desde 95, A desde 85, B desde 70, C desde 55, D desde 40, E desde 25, se non F.