Header di sicurezza

Valuta gli header HTTP di sicurezza di un sito con un voto da A+ a F: HSTS, CSP, X-Frame-Options, Referrer-Policy e altri.

Informazioni su questo strumento

Lo strumento carica la pagina indicata (seguendo i reindirizzamenti) e valuta gli header HTTP che proteggono i visitatori: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e Cross-Origin-Opener-Policy. Per ogni header spiega cosa manca e come correggerlo. Segnala anche gli header che rivelano inutilmente la versione del server.

Glossario

HSTS
L'intestazione Strict-Transport-Security dice al browser di collegarsi al sito solo tramite HTTPS, anche se l'utente digita un indirizzo con http.
CSP
Content-Security-Policy definisce da dove la pagina può caricare script, stili e immagini. È la principale difesa contro gli attacchi XSS.
X-Frame-Options e frame-ancestors
Vietano di incorporare la pagina in un riquadro (iframe) su un altro sito. Prevengono il clickjacking - clic indotti tramite un livello invisibile.
X-Content-Type-Options
Il valore nosniff impedisce al browser di indovinare il tipo di file. Senza di esso un browser potrebbe ad esempio eseguire un file di testo come script.
Referrer-Policy
Definisce quanta parte dell'indirizzo della pagina il browser rivela al sito verso cui l'utente segue un link. Il valore consigliato è strict-origin-when-cross-origin.
Permissions-Policy
Disattiva le funzioni del browser di cui il sito non ha bisogno, come fotocamera, microfono o posizione, anche per gli script di terzi incorporati.
Cross-Origin-Opener-Policy
Separa la finestra della pagina dalle finestre aperte da altri siti. Protegge da attacchi tramite window.opener e fughe di dati tra finestre.

Come usare

  1. 1Inserisci l'indirizzo del sito.
  2. 2Fai clic su Valuta sito.
  3. 3Guarda il voto complessivo e il punteggio.
  4. 4Esamina gli header contrassegnati da una croce o da un semicerchio.
  5. 5Aggiungi gli header alla configurazione del server e ripeti il test.

Specifiche e limiti

Viene valutata la risposta dell'ultima pagina della catena di reindirizzamenti. Punti: HSTS 25, CSP 25, protezione dai frame 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Una configurazione parziale ottiene metà dei punti, ogni versione di software rivelata toglie 5 punti. Voti: A+ da 95, A da 85, B da 70, C da 55, D da 40, E da 25, altrimenti F.