Sigurnosna zaglavlja

Ocjenjuje HTTP sigurnosna zaglavlja stranice ocjenom od A+ do F: HSTS, CSP, X-Frame-Options, Referrer-Policy i druga.

O ovom alatu

Alat učitava zadanu stranicu (prateći preusmjeravanja) i ocjenjuje HTTP zaglavlja koja štite posjetitelje: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy i Cross-Origin-Opener-Policy. Za svako zaglavlje objašnjava što nedostaje i kako to ispraviti. Upozorava i na zaglavlja koja nepotrebno otkrivaju verziju poslužitelja.

Objašnjenje pojmova

HSTS
Zaglavlje Strict-Transport-Security govori pregledniku da se na web-stranicu spaja samo putem HTTPS-a, čak i ako korisnik upiše adresu s http.
CSP
Content-Security-Policy određuje odakle stranica smije učitavati skripte, stilove i slike. To je glavna obrana od XSS napada.
X-Frame-Options i frame-ancestors
Zabranjuju ugradnju stranice u okvir (iframe) na tuđoj web-stranici. Sprječavaju clickjacking - podmetnute klikove preko nevidljivog sloja.
X-Content-Type-Options
Vrijednost nosniff zabranjuje pregledniku da pogađa vrstu datoteke. Bez nje preglednik može npr. pokrenuti tekstnu datoteku kao skriptu.
Referrer-Policy
Određuje koliko od adrese stranice preglednik otkriva web-stranici na koju korisnik prelazi putem poveznice. Preporučena vrijednost je strict-origin-when-cross-origin.
Permissions-Policy
Isključuje funkcije preglednika koje web-stranici nisu potrebne, npr. kameru, mikrofon ili lokaciju, i za ugrađene skripte trećih strana.
Cross-Origin-Opener-Policy
Odvaja prozor stranice od prozora koje su otvorile tuđe web-stranice. Štiti od napada putem window.opener i curenja podataka između prozora.

Kako koristiti

  1. 1Unesite adresu stranice.
  2. 2Kliknite Ocijeni stranicu.
  3. 3Pogledajte ukupnu ocjenu i rezultat.
  4. 4Pregledajte zaglavlja označena križićem ili polukrugom.
  5. 5Dodajte zaglavlja u postavke poslužitelja i ponovite test.

Specifikacije i ograničenja

Ocjenjuje se odgovor posljednje stranice u lancu preusmjeravanja. Bodovi: HSTS 25, CSP 25, zaštita od okvira 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Djelomična postavka dobiva pola bodova, a svaka otkrivena verzija softvera oduzima 5 bodova. Ocjene: A+ od 95, A od 85, B od 70, C od 55, D od 40, E od 25, inače F.