Nagłówki bezpieczeństwa
Oceń nagłówki bezpieczeństwa HTTP strony w skali od A+ do F: HSTS, CSP, X-Frame-Options, Referrer-Policy i inne.
O tym narzędziu
Narzędzie wczytuje podaną stronę (wraz z przekierowaniami) i ocenia nagłówki HTTP chroniące odwiedzających: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy i Cross-Origin-Opener-Policy. Dla każdego nagłówka wyjaśnia, czego brakuje i jak to naprawić. Ostrzega też przed nagłówkami, które niepotrzebnie ujawniają wersję serwera.
Objaśnienie pojęć
- HSTS
- Nagłówek Strict-Transport-Security każe przeglądarce łączyć się ze stroną tylko przez HTTPS, nawet gdy użytkownik wpisze adres z http.
- CSP
- Content-Security-Policy określa, skąd strona może ładować skrypty, style i obrazy. To główna ochrona przed atakami XSS.
- X-Frame-Options i frame-ancestors
- Zabraniają osadzania strony w ramce (iframe) na obcej witrynie. Chronią przed clickjackingiem - podsuwaniem kliknięć przez niewidoczną warstwę.
- X-Content-Type-Options
- Wartość nosniff zabrania przeglądarce zgadywania typu pliku. Bez niej przeglądarka może na przykład uruchomić plik tekstowy jako skrypt.
- Referrer-Policy
- Określa, ile z adresu strony przeglądarka ujawni witrynie, na którą użytkownik przejdzie przez link. Zalecana wartość to strict-origin-when-cross-origin.
- Permissions-Policy
- Wyłącza funkcje przeglądarki, których strona nie potrzebuje, np. kamerę, mikrofon czy lokalizację, także dla osadzonych obcych skryptów.
- Cross-Origin-Opener-Policy
- Oddziela okno strony od okien otwartych przez obce witryny. Chroni przed atakami przez window.opener i wyciekiem danych między oknami.
Jak używać
- 1Wpisz adres strony.
- 2Kliknij Oceń stronę.
- 3Zobacz ogólną ocenę i wynik.
- 4Przejrzyj nagłówki oznaczone krzyżykiem lub półkolem.
- 5Dodaj nagłówki do konfiguracji serwera i powtórz test.
Specyfikacje i ograniczenia
Oceniana jest odpowiedź ostatniej strony w łańcuchu przekierowań. Punkty: HSTS 25, CSP 25, ochrona przed ramkami 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Częściowa konfiguracja daje połowę punktów, każda ujawniona wersja oprogramowania odejmuje 5 punktów. Oceny: A+ od 95, A od 85, B od 70, C od 55, D od 40, E od 25, w przeciwnym razie F.