Biztonsági fejlécek

Értékelje egy weboldal biztonsági HTTP fejléceit A+-tól F-ig: HSTS, CSP, X-Frame-Options, Referrer-Policy és mások.

Az eszközről

Az eszköz betölti a megadott oldalt (az átirányításokat is követve), és értékeli a látogatókat védő HTTP fejléceket: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy és Cross-Origin-Opener-Policy. Minden fejlécnél elmagyarázza, mi hiányzik és hogyan javítható. Jelzi azokat a fejléceket is, amelyek feleslegesen felfedik a szerver verzióját.

Fogalmak magyarázata

HSTS
A Strict-Transport-Security fejléc azt mondja a böngészőnek, hogy csak HTTPS-en csatlakozzon a weboldalhoz, akkor is, ha a felhasználó http-s címet ír be.
CSP
A Content-Security-Policy meghatározza, honnan tölthet be az oldal szkripteket, stílusokat és képeket. Ez a fő védelem az XSS-támadások ellen.
X-Frame-Options és frame-ancestors
Megtiltják, hogy az oldalt keretbe (iframe) ágyazzák egy idegen weboldalon. Megakadályozzák a clickjackinget - a láthatatlan rétegen át csalt kattintásokat.
X-Content-Type-Options
A nosniff érték megtiltja a böngészőnek, hogy kitalálja a fájltípust. Nélküle a böngésző például egy szövegfájlt szkriptként futtathat.
Referrer-Policy
Meghatározza, mennyit árul el a böngésző az oldal címéből annak a weboldalnak, amelyre a felhasználó egy linken át továbblép. Az ajánlott érték strict-origin-when-cross-origin.
Permissions-Policy
Kikapcsolja a böngésző azon funkcióit, amelyekre a weboldalnak nincs szüksége, például a kamerát, a mikrofont vagy a helymeghatározást, a beágyazott külső szkriptek számára is.
Cross-Origin-Opener-Policy
Elválasztja az oldal ablakát az idegen weboldalak által megnyitott ablakoktól. Véd a window.opener alapú támadások és az ablakok közötti adatszivárgás ellen.

Hogyan kell használni

  1. 1Adja meg a weboldal címét.
  2. 2Kattintson a Weboldal értékelése gombra.
  3. 3Nézze meg az összesített osztályzatot és a pontszámot.
  4. 4Nézze át a kereszttel vagy félkörrel jelölt fejléceket.
  5. 5Adja hozzá a fejléceket a szerver beállításaihoz, és ismételje meg a tesztet.

Specifikációk és korlátozások

Az átirányítási lánc utolsó oldalának válaszát értékeljük. Pontok: HSTS 25, CSP 25, keretek elleni védelem 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. A részleges beállítás a pontok felét kapja, minden felfedett szoftververzió 5 pontot von le. Osztályzatok: A+ 95-től, A 85-től, B 70-től, C 55-től, D 40-től, E 25-től, egyébként F.