Saugumo antraštės
Įvertina svetainės HTTP saugumo antraštes pažymiu nuo A+ iki F: HSTS, CSP, X-Frame-Options, Referrer-Policy ir kt.
Apie šį įrankį
Įrankis įkelia nurodytą puslapį (sekdamas peradresavimus) ir įvertina lankytojus saugančias HTTP antraštes: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy ir Cross-Origin-Opener-Policy. Kiekvienai antraštei paaiškina, ko trūksta ir kaip tai ištaisyti. Taip pat nurodo antraštes, kurios be reikalo atskleidžia serverio versiją.
Sąvokų paaiškinimai
- HSTS
- Antraštė Strict-Transport-Security nurodo naršyklei jungtis prie svetainės tik per HTTPS, net jei naudotojas įveda adresą su http.
- CSP
- Content-Security-Policy nurodo, iš kur puslapis gali įkelti scenarijus, stilius ir paveikslėlius. Tai pagrindinė apsauga nuo XSS atakų.
- X-Frame-Options ir frame-ancestors
- Jos draudžia įterpti puslapį į rėmelį (iframe) kitoje svetainėje. Tai apsaugo nuo clickjacking - apgaulingų paspaudimų per nematomą sluoksnį.
- X-Content-Type-Options
- Reikšmė nosniff draudžia naršyklei spėlioti failo tipą. Be jos naršyklė gali, pavyzdžiui, paleisti tekstinį failą kaip scenarijų.
- Referrer-Policy
- Nurodo, kiek puslapio adreso naršyklė atskleidžia svetainei, į kurią naudotojas pereina nuoroda. Rekomenduojama reikšmė yra strict-origin-when-cross-origin.
- Permissions-Policy
- Išjungia naršyklės funkcijas, kurių svetainei nereikia, pvz. kamerą, mikrofoną ar vietą, taip pat ir įterptiems trečiųjų šalių scenarijams.
- Cross-Origin-Opener-Policy
- Atskiria puslapio langą nuo langų, atidarytų kitų svetainių. Saugo nuo atakų per window.opener ir duomenų nutekėjimo tarp langų.
Kaip naudoti
- 1Įveskite svetainės adresą.
- 2Spustelėkite Įvertinti svetainę.
- 3Peržiūrėkite bendrą pažymį ir rezultatą.
- 4Peržiūrėkite antraštes, pažymėtas kryžiuku ar pusračiu.
- 5Pridėkite antraštes į serverio konfigūraciją ir pakartokite testą.
Specifikacijos ir apribojimai
Vertinamas paskutinio peradresavimų grandinės puslapio atsakymas. Taškai: HSTS 25, CSP 25, apsauga nuo rėmelių 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Dalinė konfigūracija gauna pusę taškų, o kiekviena atskleista programinės įrangos versija atima 5 taškus. Pažymiai: A+ nuo 95, A nuo 85, B nuo 70, C nuo 55, D nuo 40, E nuo 25, kitaip F.