Sikkerhetshoder
Vurder nettstedets sikkerhets-HTTP-hoder med karakter fra A+ til F: HSTS, CSP, X-Frame-Options, Referrer-Policy og mer.
Om dette verktøyet
Verktøyet laster inn siden (inkludert omdirigeringer) og vurderer HTTP-hodene som beskytter besøkende: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy og Cross-Origin-Opener-Policy. For hvert hode forklarer det hva som mangler og hvordan det rettes. Det peker også på hoder som unødvendig avslører serverversjonen.
Ordforklaringer
- HSTS
- Headeren Strict-Transport-Security ber nettleseren bare koble til nettstedet via HTTPS, også når brukeren skriver en http-adresse.
- CSP
- Content-Security-Policy angir hvor en side kan laste skript, stiler og bilder fra. Det er det viktigste forsvaret mot XSS-angrep.
- X-Frame-Options og frame-ancestors
- De forbyr innebygging av siden i en ramme (iframe) på et annet nettsted. Det hindrer clickjacking - lurte klikk via et usynlig lag.
- X-Content-Type-Options
- Verdien nosniff forbyr nettleseren å gjette filtypen. Uten den kan en nettleser for eksempel kjøre en tekstfil som skript.
- Referrer-Policy
- Angir hvor mye av sideadressen nettleseren avslører for nettstedet brukeren følger en lenke til. Anbefalt verdi er strict-origin-when-cross-origin.
- Permissions-Policy
- Slår av nettleserfunksjoner nettstedet ikke trenger, som kamera, mikrofon eller posisjon, også for innebygde tredjepartsskript.
- Cross-Origin-Opener-Policy
- Skiller sidens vindu fra vinduer åpnet av andre nettsteder. Beskytter mot angrep via window.opener og datalekkasje mellom vinduer.
Hvordan du bruker det
- 1Skriv inn adressen til nettstedet.
- 2Klikk på Vurder nettsted.
- 3Se på samlet karakter og poengsum.
- 4Gå gjennom hodene som er merket med kryss eller halvsirkel.
- 5Legg til hodene i serveroppsettet og kjør testen på nytt.
Spesifikasjoner og grenser
Svaret fra den siste siden i omdirigeringskjeden vurderes. Poeng: HSTS 25, CSP 25, beskyttelse mot rammer 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Et delvis oppsett gir halve poengene, og hver avslørte programvareversjon trekker 5 poeng. Karakterer: A+ fra 95, A fra 85, B fra 70, C fra 55, D fra 40, E fra 25, ellers F.