Nagłówki bezpieczeństwa

Oceń nagłówki bezpieczeństwa HTTP strony w skali od A+ do F: HSTS, CSP, X-Frame-Options, Referrer-Policy i inne.

O tym narzędziu

Narzędzie wczytuje podaną stronę (wraz z przekierowaniami) i ocenia nagłówki HTTP chroniące odwiedzających: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy i Cross-Origin-Opener-Policy. Dla każdego nagłówka wyjaśnia, czego brakuje i jak to naprawić. Ostrzega też przed nagłówkami, które niepotrzebnie ujawniają wersję serwera.

Objaśnienie pojęć

HSTS
Nagłówek Strict-Transport-Security każe przeglądarce łączyć się ze stroną tylko przez HTTPS, nawet gdy użytkownik wpisze adres z http.
CSP
Content-Security-Policy określa, skąd strona może ładować skrypty, style i obrazy. To główna ochrona przed atakami XSS.
X-Frame-Options i frame-ancestors
Zabraniają osadzania strony w ramce (iframe) na obcej witrynie. Chronią przed clickjackingiem - podsuwaniem kliknięć przez niewidoczną warstwę.
X-Content-Type-Options
Wartość nosniff zabrania przeglądarce zgadywania typu pliku. Bez niej przeglądarka może na przykład uruchomić plik tekstowy jako skrypt.
Referrer-Policy
Określa, ile z adresu strony przeglądarka ujawni witrynie, na którą użytkownik przejdzie przez link. Zalecana wartość to strict-origin-when-cross-origin.
Permissions-Policy
Wyłącza funkcje przeglądarki, których strona nie potrzebuje, np. kamerę, mikrofon czy lokalizację, także dla osadzonych obcych skryptów.
Cross-Origin-Opener-Policy
Oddziela okno strony od okien otwartych przez obce witryny. Chroni przed atakami przez window.opener i wyciekiem danych między oknami.

Jak używać

  1. 1Wpisz adres strony.
  2. 2Kliknij Oceń stronę.
  3. 3Zobacz ogólną ocenę i wynik.
  4. 4Przejrzyj nagłówki oznaczone krzyżykiem lub półkolem.
  5. 5Dodaj nagłówki do konfiguracji serwera i powtórz test.

Specyfikacje i ograniczenia

Oceniana jest odpowiedź ostatniej strony w łańcuchu przekierowań. Punkty: HSTS 25, CSP 25, ochrona przed ramkami 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Częściowa konfiguracja daje połowę punktów, każda ujawniona wersja oprogramowania odejmuje 5 punktów. Oceny: A+ od 95, A od 85, B od 70, C od 55, D od 40, E od 25, w przeciwnym razie F.