Saugumo antraštės

Įvertina svetainės HTTP saugumo antraštes pažymiu nuo A+ iki F: HSTS, CSP, X-Frame-Options, Referrer-Policy ir kt.

Apie šį įrankį

Įrankis įkelia nurodytą puslapį (sekdamas peradresavimus) ir įvertina lankytojus saugančias HTTP antraštes: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy ir Cross-Origin-Opener-Policy. Kiekvienai antraštei paaiškina, ko trūksta ir kaip tai ištaisyti. Taip pat nurodo antraštes, kurios be reikalo atskleidžia serverio versiją.

Sąvokų paaiškinimai

HSTS
Antraštė Strict-Transport-Security nurodo naršyklei jungtis prie svetainės tik per HTTPS, net jei naudotojas įveda adresą su http.
CSP
Content-Security-Policy nurodo, iš kur puslapis gali įkelti scenarijus, stilius ir paveikslėlius. Tai pagrindinė apsauga nuo XSS atakų.
X-Frame-Options ir frame-ancestors
Jos draudžia įterpti puslapį į rėmelį (iframe) kitoje svetainėje. Tai apsaugo nuo clickjacking - apgaulingų paspaudimų per nematomą sluoksnį.
X-Content-Type-Options
Reikšmė nosniff draudžia naršyklei spėlioti failo tipą. Be jos naršyklė gali, pavyzdžiui, paleisti tekstinį failą kaip scenarijų.
Referrer-Policy
Nurodo, kiek puslapio adreso naršyklė atskleidžia svetainei, į kurią naudotojas pereina nuoroda. Rekomenduojama reikšmė yra strict-origin-when-cross-origin.
Permissions-Policy
Išjungia naršyklės funkcijas, kurių svetainei nereikia, pvz. kamerą, mikrofoną ar vietą, taip pat ir įterptiems trečiųjų šalių scenarijams.
Cross-Origin-Opener-Policy
Atskiria puslapio langą nuo langų, atidarytų kitų svetainių. Saugo nuo atakų per window.opener ir duomenų nutekėjimo tarp langų.

Kaip naudoti

  1. 1Įveskite svetainės adresą.
  2. 2Spustelėkite Įvertinti svetainę.
  3. 3Peržiūrėkite bendrą pažymį ir rezultatą.
  4. 4Peržiūrėkite antraštes, pažymėtas kryžiuku ar pusračiu.
  5. 5Pridėkite antraštes į serverio konfigūraciją ir pakartokite testą.

Specifikacijos ir apribojimai

Vertinamas paskutinio peradresavimų grandinės puslapio atsakymas. Taškai: HSTS 25, CSP 25, apsauga nuo rėmelių 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Dalinė konfigūracija gauna pusę taškų, o kiekviena atskleista programinės įrangos versija atima 5 taškus. Pažymiai: A+ nuo 95, A nuo 85, B nuo 70, C nuo 55, D nuo 40, E nuo 25, kitaip F.