Antete de securitate
Evaluează antetele HTTP de securitate ale unui site cu note de la A+ la F: HSTS, CSP, X-Frame-Options, Referrer-Policy și altele.
Despre acest instrument
Instrumentul încarcă pagina indicată (urmând redirecționările) și evaluează antetele HTTP care protejează vizitatorii: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy și Cross-Origin-Opener-Policy. Pentru fiecare antet explică ce lipsește și cum se remediază. Semnalează și antetele care dezvăluie inutil versiunea serverului.
Glosar
- HSTS
- Antetul Strict-Transport-Security îi spune browserului să se conecteze la site doar prin HTTPS, chiar dacă utilizatorul tastează o adresă cu http.
- CSP
- Content-Security-Policy stabilește de unde poate pagina încărca scripturi, stiluri și imagini. Este principala apărare împotriva atacurilor XSS.
- X-Frame-Options și frame-ancestors
- Interzic încorporarea paginii într-un cadru (iframe) pe un alt site. Previn clickjacking-ul - clicuri induse printr-un strat invizibil.
- X-Content-Type-Options
- Valoarea nosniff interzice browserului să ghicească tipul fișierului. Fără ea, un browser ar putea de exemplu rula un fișier text ca script.
- Referrer-Policy
- Stabilește cât din adresa paginii dezvăluie browserul site-ului spre care utilizatorul urmează un link. Valoarea recomandată este strict-origin-when-cross-origin.
- Permissions-Policy
- Dezactivează funcțiile browserului de care site-ul nu are nevoie, precum camera, microfonul sau locația, inclusiv pentru scripturile terțe încorporate.
- Cross-Origin-Opener-Policy
- Separă fereastra paginii de ferestrele deschise de alte site-uri. Protejează împotriva atacurilor prin window.opener și a scurgerilor de date între ferestre.
Cum se utilizează
- 1Introdu adresa site-ului.
- 2Apasă Evaluează site-ul.
- 3Uită-te la nota generală și la scor.
- 4Parcurge antetele marcate cu o cruce sau un semicerc.
- 5Adaugă antetele în configurația serverului și repetă testul.
Specificații și limitări
Se evaluează răspunsul ultimei pagini din lanțul de redirecționări. Puncte: HSTS 25, CSP 25, protecție împotriva cadrelor 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. O configurare parțială primește jumătate din puncte, iar fiecare versiune de software dezvăluită scade 5 puncte. Note: A+ de la 95, A de la 85, B de la 70, C de la 55, D de la 40, E de la 25, altfel F.