Drošības galvenes

Novērtē vietnes HTTP drošības galvenes ar atzīmi no A+ līdz F: HSTS, CSP, X-Frame-Options, Referrer-Policy un citas.

Par šo rīku

Rīks ielādē norādīto lapu (sekojot pāradresācijām) un novērtē HTTP galvenes, kas aizsargā apmeklētājus: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy un Cross-Origin-Opener-Policy. Katrai galvenei izskaidro, kas trūkst un kā to labot. Norāda arī uz galvenēm, kas nevajadzīgi atklāj servera versiju.

Terminu skaidrojumi

HSTS
Galvene Strict-Transport-Security liek pārlūkam savienoties ar vietni tikai caur HTTPS, pat ja lietotājs ieraksta adresi ar http.
CSP
Content-Security-Policy nosaka, no kurienes lapa drīkst ielādēt skriptus, stilus un attēlus. Tā ir galvenā aizsardzība pret XSS uzbrukumiem.
X-Frame-Options un frame-ancestors
Tās aizliedz iegult lapu rāmī (iframe) citā vietnē. Tas novērš clickjacking - viltotus klikšķus caur neredzamu slāni.
X-Content-Type-Options
Vērtība nosniff aizliedz pārlūkam minēt faila tipu. Bez tās pārlūks var, piemēram, palaist teksta failu kā skriptu.
Referrer-Policy
Nosaka, cik daudz no lapas adreses pārlūks atklāj vietnei, uz kuru lietotājs pāriet pa saiti. Ieteicamā vērtība ir strict-origin-when-cross-origin.
Permissions-Policy
Izslēdz pārlūka funkcijas, kas vietnei nav vajadzīgas, piemēram, kameru, mikrofonu vai atrašanās vietu, arī iegultajiem trešo pušu skriptiem.
Cross-Origin-Opener-Policy
Atdala lapas logu no logiem, ko atvērušas citas vietnes. Aizsargā pret uzbrukumiem caur window.opener un datu noplūdi starp logiem.

Kā lietot

  1. 1Ievadi vietnes adresi.
  2. 2Nospied Novērtēt vietni.
  3. 3Apskati kopējo atzīmi un rezultātu.
  4. 4Pārskati galvenes, kas atzīmētas ar krustiņu vai pusapli.
  5. 5Pievieno galvenes servera konfigurācijai un atkārto testu.

Specifikācijas un ierobežojumi

Tiek vērtēta pāradresāciju ķēdes pēdējās lapas atbilde. Punkti: HSTS 25, CSP 25, aizsardzība pret rāmjiem 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Daļēja konfigurācija dod pusi punktu, un katra atklātā programmatūras versija atņem 5 punktus. Atzīmes: A+ no 95, A no 85, B no 70, C no 55, D no 40, E no 25, citādi F.