Безбедносни заглавја

Ги оценува HTTP безбедносните заглавја на веб-страницата со оценка од A+ до F: HSTS, CSP, X-Frame-Options, Referrer-Policy и други.

За оваа алатка

Алатката ја вчитува зададената страница (следејќи ги пренасочувањата) и ги оценува HTTP заглавјата што ги штитат посетителите: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy и Cross-Origin-Opener-Policy. За секое заглавје објаснува што недостасува и како да се поправи. Укажува и на заглавја што непотребно ја откриваат верзијата на серверот.

Објаснување на поимите

HSTS
Заглавието Strict-Transport-Security му кажува на прелистувачот да се поврзува со веб-локацијата само преку HTTPS, дури и ако корисникот внесе адреса со http.
CSP
Content-Security-Policy одредува од каде страницата смее да вчитува скрипти, стилови и слики. Тоа е главната заштита од XSS напади.
X-Frame-Options и frame-ancestors
Забрануваат вметнување на страницата во рамка (iframe) на туѓа веб-локација. Спречуваат clickjacking - измамни кликови преку невидлив слој.
X-Content-Type-Options
Вредноста nosniff му забранува на прелистувачот да го погодува типот на датотеката. Без неа прелистувачот може на пример да изврши текстуална датотека како скрипта.
Referrer-Policy
Одредува колку од адресата на страницата прелистувачот ѝ открива на веб-локацијата кон која корисникот оди преку врска. Препорачаната вредност е strict-origin-when-cross-origin.
Permissions-Policy
Ги исклучува функциите на прелистувачот што веб-локацијата не ги користи, на пр. камера, микрофон или локација, вклучително и за вметнати туѓи скрипти.
Cross-Origin-Opener-Policy
Го одвојува прозорецот на страницата од прозорци отворени од туѓи веб-локации. Штити од напади преку window.opener и истекување податоци меѓу прозорците.

Како да користите

  1. 1Внеси ја адресата на страницата.
  2. 2Кликни Оцени ја страницата.
  3. 3Погледни ја вкупната оценка и резултатот.
  4. 4Прегледај ги заглавјата означени со крстче или полукруг.
  5. 5Додај ги заглавјата во поставките на серверот и повтори го тестот.

Спецификации и ограничување

Се оценува одговорот на последната страница во синџирот на пренасочувања. Поени: HSTS 25, CSP 25, заштита од рамки 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Делумното поставување добива половина од поените, а секоја откриена верзија на софтвер одзема 5 поени. Оценки: A+ од 95, A од 85, B од 70, C од 55, D од 40, E од 25, инаку F.