Cabeceiras de seguridade

Avalía as cabeceiras HTTP de seguridade dun sitio cunha nota de A+ a F: HSTS, CSP, X-Frame-Options, Referrer-Policy e outras.

Sobre esta ferramenta

A ferramenta carga a páxina indicada (seguindo as redireccións) e avalía as cabeceiras HTTP que protexen os visitantes: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e Cross-Origin-Opener-Policy. Para cada cabeceira explica que falta e como corrixilo. Tamén sinala as cabeceiras que revelan innecesariamente a versión do servidor.

Glosario

HSTS
A cabeceira Strict-Transport-Security indica ao navegador que se conecte á web só por HTTPS, aínda que o usuario escriba un enderezo con http.
CSP
Content-Security-Policy define desde onde pode cargar a páxina scripts, estilos e imaxes. É a principal defensa contra ataques XSS.
X-Frame-Options e frame-ancestors
Prohiben incrustar a páxina nun marco (iframe) doutra web. Evitan o clickjacking - clics inducidos a través dunha capa invisible.
X-Content-Type-Options
O valor nosniff impide que o navegador adiviñe o tipo de ficheiro. Sen el, un navegador podería por exemplo executar un ficheiro de texto como script.
Referrer-Policy
Define canto do enderezo da páxina revela o navegador á web á que o usuario vai por unha ligazón. O valor recomendado é strict-origin-when-cross-origin.
Permissions-Policy
Desactiva funcións do navegador que a web non necesita, como a cámara, o micrófono ou a localización, tamén para scripts de terceiros incrustados.
Cross-Origin-Opener-Policy
Separa a xanela da páxina das xanelas abertas por outras webs. Protexe contra ataques mediante window.opener e fugas de datos entre xanelas.

Como usar

  1. 1Introduce o enderezo do sitio.
  2. 2Preme Avaliar o sitio.
  3. 3Mira a nota xeral e a puntuación.
  4. 4Revisa as cabeceiras marcadas cunha cruz ou un semicírculo.
  5. 5Engade as cabeceiras á configuración do servidor e repite a proba.

Especificacións e límites

Avalíase a resposta da última páxina da cadea de redireccións. Puntos: HSTS 25, CSP 25, protección contra marcos 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. A configuración parcial obtén a metade dos puntos e cada versión de software revelada resta 5 puntos. Notas: A+ desde 95, A desde 85, B desde 70, C desde 55, D desde 40, E desde 25, se non F.