Sikkerhetshoder

Vurder nettstedets sikkerhets-HTTP-hoder med karakter fra A+ til F: HSTS, CSP, X-Frame-Options, Referrer-Policy og mer.

Om dette verktøyet

Verktøyet laster inn siden (inkludert omdirigeringer) og vurderer HTTP-hodene som beskytter besøkende: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy og Cross-Origin-Opener-Policy. For hvert hode forklarer det hva som mangler og hvordan det rettes. Det peker også på hoder som unødvendig avslører serverversjonen.

Ordforklaringer

HSTS
Headeren Strict-Transport-Security ber nettleseren bare koble til nettstedet via HTTPS, også når brukeren skriver en http-adresse.
CSP
Content-Security-Policy angir hvor en side kan laste skript, stiler og bilder fra. Det er det viktigste forsvaret mot XSS-angrep.
X-Frame-Options og frame-ancestors
De forbyr innebygging av siden i en ramme (iframe) på et annet nettsted. Det hindrer clickjacking - lurte klikk via et usynlig lag.
X-Content-Type-Options
Verdien nosniff forbyr nettleseren å gjette filtypen. Uten den kan en nettleser for eksempel kjøre en tekstfil som skript.
Referrer-Policy
Angir hvor mye av sideadressen nettleseren avslører for nettstedet brukeren følger en lenke til. Anbefalt verdi er strict-origin-when-cross-origin.
Permissions-Policy
Slår av nettleserfunksjoner nettstedet ikke trenger, som kamera, mikrofon eller posisjon, også for innebygde tredjepartsskript.
Cross-Origin-Opener-Policy
Skiller sidens vindu fra vinduer åpnet av andre nettsteder. Beskytter mot angrep via window.opener og datalekkasje mellom vinduer.

Hvordan du bruker det

  1. 1Skriv inn adressen til nettstedet.
  2. 2Klikk på Vurder nettsted.
  3. 3Se på samlet karakter og poengsum.
  4. 4Gå gjennom hodene som er merket med kryss eller halvsirkel.
  5. 5Legg til hodene i serveroppsettet og kjør testen på nytt.

Spesifikasjoner og grenser

Svaret fra den siste siden i omdirigeringskjeden vurderes. Poeng: HSTS 25, CSP 25, beskyttelse mot rammer 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Et delvis oppsett gir halve poengene, og hver avslørte programvareversjon trekker 5 poeng. Karakterer: A+ fra 95, A fra 85, B fra 70, C fra 55, D fra 40, E fra 25, ellers F.