Antete de securitate

Evaluează antetele HTTP de securitate ale unui site cu note de la A+ la F: HSTS, CSP, X-Frame-Options, Referrer-Policy și altele.

Despre acest instrument

Instrumentul încarcă pagina indicată (urmând redirecționările) și evaluează antetele HTTP care protejează vizitatorii: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy și Cross-Origin-Opener-Policy. Pentru fiecare antet explică ce lipsește și cum se remediază. Semnalează și antetele care dezvăluie inutil versiunea serverului.

Glosar

HSTS
Antetul Strict-Transport-Security îi spune browserului să se conecteze la site doar prin HTTPS, chiar dacă utilizatorul tastează o adresă cu http.
CSP
Content-Security-Policy stabilește de unde poate pagina încărca scripturi, stiluri și imagini. Este principala apărare împotriva atacurilor XSS.
X-Frame-Options și frame-ancestors
Interzic încorporarea paginii într-un cadru (iframe) pe un alt site. Previn clickjacking-ul - clicuri induse printr-un strat invizibil.
X-Content-Type-Options
Valoarea nosniff interzice browserului să ghicească tipul fișierului. Fără ea, un browser ar putea de exemplu rula un fișier text ca script.
Referrer-Policy
Stabilește cât din adresa paginii dezvăluie browserul site-ului spre care utilizatorul urmează un link. Valoarea recomandată este strict-origin-when-cross-origin.
Permissions-Policy
Dezactivează funcțiile browserului de care site-ul nu are nevoie, precum camera, microfonul sau locația, inclusiv pentru scripturile terțe încorporate.
Cross-Origin-Opener-Policy
Separă fereastra paginii de ferestrele deschise de alte site-uri. Protejează împotriva atacurilor prin window.opener și a scurgerilor de date între ferestre.

Cum se utilizează

  1. 1Introdu adresa site-ului.
  2. 2Apasă Evaluează site-ul.
  3. 3Uită-te la nota generală și la scor.
  4. 4Parcurge antetele marcate cu o cruce sau un semicerc.
  5. 5Adaugă antetele în configurația serverului și repetă testul.

Specificații și limitări

Se evaluează răspunsul ultimei pagini din lanțul de redirecționări. Puncte: HSTS 25, CSP 25, protecție împotriva cadrelor 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. O configurare parțială primește jumătate din puncte, iar fiecare versiune de software dezvăluită scade 5 puncte. Note: A+ de la 95, A de la 85, B de la 70, C de la 55, D de la 40, E de la 25, altfel F.