Sigurnosna zaglavlja
Ocjenjuje HTTP sigurnosna zaglavlja stranice ocjenom od A+ do F: HSTS, CSP, X-Frame-Options, Referrer-Policy i druga.
O ovom alatu
Alat učitava zadanu stranicu (prateći preusmjeravanja) i ocjenjuje HTTP zaglavlja koja štite posjetitelje: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy i Cross-Origin-Opener-Policy. Za svako zaglavlje objašnjava što nedostaje i kako to ispraviti. Upozorava i na zaglavlja koja nepotrebno otkrivaju verziju poslužitelja.
Objašnjenje pojmova
- HSTS
- Zaglavlje Strict-Transport-Security govori pregledniku da se na web-stranicu spaja samo putem HTTPS-a, čak i ako korisnik upiše adresu s http.
- CSP
- Content-Security-Policy određuje odakle stranica smije učitavati skripte, stilove i slike. To je glavna obrana od XSS napada.
- X-Frame-Options i frame-ancestors
- Zabranjuju ugradnju stranice u okvir (iframe) na tuđoj web-stranici. Sprječavaju clickjacking - podmetnute klikove preko nevidljivog sloja.
- X-Content-Type-Options
- Vrijednost nosniff zabranjuje pregledniku da pogađa vrstu datoteke. Bez nje preglednik može npr. pokrenuti tekstnu datoteku kao skriptu.
- Referrer-Policy
- Određuje koliko od adrese stranice preglednik otkriva web-stranici na koju korisnik prelazi putem poveznice. Preporučena vrijednost je strict-origin-when-cross-origin.
- Permissions-Policy
- Isključuje funkcije preglednika koje web-stranici nisu potrebne, npr. kameru, mikrofon ili lokaciju, i za ugrađene skripte trećih strana.
- Cross-Origin-Opener-Policy
- Odvaja prozor stranice od prozora koje su otvorile tuđe web-stranice. Štiti od napada putem window.opener i curenja podataka između prozora.
Kako koristiti
- 1Unesite adresu stranice.
- 2Kliknite Ocijeni stranicu.
- 3Pogledajte ukupnu ocjenu i rezultat.
- 4Pregledajte zaglavlja označena križićem ili polukrugom.
- 5Dodajte zaglavlja u postavke poslužitelja i ponovite test.
Specifikacije i ograničenja
Ocjenjuje se odgovor posljednje stranice u lancu preusmjeravanja. Bodovi: HSTS 25, CSP 25, zaštita od okvira 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Djelomična postavka dobiva pola bodova, a svaka otkrivena verzija softvera oduzima 5 bodova. Ocjene: A+ od 95, A od 85, B od 70, C od 55, D od 40, E od 25, inače F.