Header di sicurezza
Valuta gli header HTTP di sicurezza di un sito con un voto da A+ a F: HSTS, CSP, X-Frame-Options, Referrer-Policy e altri.
Informazioni su questo strumento
Lo strumento carica la pagina indicata (seguendo i reindirizzamenti) e valuta gli header HTTP che proteggono i visitatori: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy e Cross-Origin-Opener-Policy. Per ogni header spiega cosa manca e come correggerlo. Segnala anche gli header che rivelano inutilmente la versione del server.
Glossario
- HSTS
- L'intestazione Strict-Transport-Security dice al browser di collegarsi al sito solo tramite HTTPS, anche se l'utente digita un indirizzo con http.
- CSP
- Content-Security-Policy definisce da dove la pagina può caricare script, stili e immagini. È la principale difesa contro gli attacchi XSS.
- X-Frame-Options e frame-ancestors
- Vietano di incorporare la pagina in un riquadro (iframe) su un altro sito. Prevengono il clickjacking - clic indotti tramite un livello invisibile.
- X-Content-Type-Options
- Il valore nosniff impedisce al browser di indovinare il tipo di file. Senza di esso un browser potrebbe ad esempio eseguire un file di testo come script.
- Referrer-Policy
- Definisce quanta parte dell'indirizzo della pagina il browser rivela al sito verso cui l'utente segue un link. Il valore consigliato è strict-origin-when-cross-origin.
- Permissions-Policy
- Disattiva le funzioni del browser di cui il sito non ha bisogno, come fotocamera, microfono o posizione, anche per gli script di terzi incorporati.
- Cross-Origin-Opener-Policy
- Separa la finestra della pagina dalle finestre aperte da altri siti. Protegge da attacchi tramite window.opener e fughe di dati tra finestre.
Come usare
- 1Inserisci l'indirizzo del sito.
- 2Fai clic su Valuta sito.
- 3Guarda il voto complessivo e il punteggio.
- 4Esamina gli header contrassegnati da una croce o da un semicerchio.
- 5Aggiungi gli header alla configurazione del server e ripeti il test.
Specifiche e limiti
Viene valutata la risposta dell'ultima pagina della catena di reindirizzamenti. Punti: HSTS 25, CSP 25, protezione dai frame 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Una configurazione parziale ottiene metà dei punti, ogni versione di software rivelata toglie 5 punti. Voti: A+ da 95, A da 85, B da 70, C da 55, D da 40, E da 25, altrimenti F.