Säkerhetshuvuden

Betygsätt en webbplats säkerhets-HTTP-huvuden från A+ till F: HSTS, CSP, X-Frame-Options, Referrer-Policy och mer.

Om det här verktyget

Verktyget laddar den angivna sidan (inklusive omdirigeringar) och utvärderar de HTTP-huvuden som skyddar besökarna: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy och Cross-Origin-Opener-Policy. För varje huvud förklarar det vad som saknas och hur det åtgärdas. Det pekar också ut huvuden som i onödan avslöjar serverversionen.

Ordlista

HSTS
Huvudet Strict-Transport-Security talar om för webbläsaren att bara ansluta till webbplatsen via HTTPS, även när användaren skriver en http-adress.
CSP
Content-Security-Policy anger varifrån en sida får läsa in skript, stilar och bilder. Det är det viktigaste skyddet mot XSS-attacker.
X-Frame-Options och frame-ancestors
De förbjuder att sidan bäddas in i en ram (iframe) på en annan webbplats. Det förhindrar clickjacking - lurade klick via ett osynligt lager.
X-Content-Type-Options
Värdet nosniff förbjuder webbläsaren att gissa filtypen. Utan det kan en webbläsare till exempel köra en textfil som skript.
Referrer-Policy
Anger hur mycket av sidans adress webbläsaren avslöjar för webbplatsen användaren följer en länk till. Rekommenderat värde är strict-origin-when-cross-origin.
Permissions-Policy
Stänger av webbläsarfunktioner som webbplatsen inte behöver, som kamera, mikrofon eller plats, även för inbäddade tredjepartsskript.
Cross-Origin-Opener-Policy
Skiljer sidans fönster från fönster som öppnats av andra webbplatser. Skyddar mot attacker via window.opener och dataläckor mellan fönster.

Hur man använder

  1. 1Ange webbplatsens adress.
  2. 2Klicka på Betygsätt webbplats.
  3. 3Titta på det samlade betyget och poängen.
  4. 4Gå igenom huvudena som markerats med kryss eller halvcirkel.
  5. 5Lägg till huvudena i serverkonfigurationen och kör testet igen.

Specifikationer och begränsningar

Svaret från den sista sidan i omdirigeringskedjan betygsätts. Poäng: HSTS 25, CSP 25, skydd mot ramar 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. En delvis konfiguration ger halva poängen, och varje avslöjad programvaruversion drar av 5 poäng. Betyg: A+ från 95, A från 85, B från 70, C från 55, D från 40, E från 25, annars F.