Drošības galvenes
Novērtē vietnes HTTP drošības galvenes ar atzīmi no A+ līdz F: HSTS, CSP, X-Frame-Options, Referrer-Policy un citas.
Par šo rīku
Rīks ielādē norādīto lapu (sekojot pāradresācijām) un novērtē HTTP galvenes, kas aizsargā apmeklētājus: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy un Cross-Origin-Opener-Policy. Katrai galvenei izskaidro, kas trūkst un kā to labot. Norāda arī uz galvenēm, kas nevajadzīgi atklāj servera versiju.
Terminu skaidrojumi
- HSTS
- Galvene Strict-Transport-Security liek pārlūkam savienoties ar vietni tikai caur HTTPS, pat ja lietotājs ieraksta adresi ar http.
- CSP
- Content-Security-Policy nosaka, no kurienes lapa drīkst ielādēt skriptus, stilus un attēlus. Tā ir galvenā aizsardzība pret XSS uzbrukumiem.
- X-Frame-Options un frame-ancestors
- Tās aizliedz iegult lapu rāmī (iframe) citā vietnē. Tas novērš clickjacking - viltotus klikšķus caur neredzamu slāni.
- X-Content-Type-Options
- Vērtība nosniff aizliedz pārlūkam minēt faila tipu. Bez tās pārlūks var, piemēram, palaist teksta failu kā skriptu.
- Referrer-Policy
- Nosaka, cik daudz no lapas adreses pārlūks atklāj vietnei, uz kuru lietotājs pāriet pa saiti. Ieteicamā vērtība ir strict-origin-when-cross-origin.
- Permissions-Policy
- Izslēdz pārlūka funkcijas, kas vietnei nav vajadzīgas, piemēram, kameru, mikrofonu vai atrašanās vietu, arī iegultajiem trešo pušu skriptiem.
- Cross-Origin-Opener-Policy
- Atdala lapas logu no logiem, ko atvērušas citas vietnes. Aizsargā pret uzbrukumiem caur window.opener un datu noplūdi starp logiem.
Kā lietot
- 1Ievadi vietnes adresi.
- 2Nospied Novērtēt vietni.
- 3Apskati kopējo atzīmi un rezultātu.
- 4Pārskati galvenes, kas atzīmētas ar krustiņu vai pusapli.
- 5Pievieno galvenes servera konfigurācijai un atkārto testu.
Specifikācijas un ierobežojumi
Tiek vērtēta pāradresāciju ķēdes pēdējās lapas atbilde. Punkti: HSTS 25, CSP 25, aizsardzība pret rāmjiem 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Daļēja konfigurācija dod pusi punktu, un katra atklātā programmatūras versija atņem 5 punktus. Atzīmes: A+ no 95, A no 85, B no 70, C no 55, D no 40, E no 25, citādi F.