Säkerhetshuvuden
Betygsätt en webbplats säkerhets-HTTP-huvuden från A+ till F: HSTS, CSP, X-Frame-Options, Referrer-Policy och mer.
Om det här verktyget
Verktyget laddar den angivna sidan (inklusive omdirigeringar) och utvärderar de HTTP-huvuden som skyddar besökarna: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy och Cross-Origin-Opener-Policy. För varje huvud förklarar det vad som saknas och hur det åtgärdas. Det pekar också ut huvuden som i onödan avslöjar serverversionen.
Ordlista
- HSTS
- Huvudet Strict-Transport-Security talar om för webbläsaren att bara ansluta till webbplatsen via HTTPS, även när användaren skriver en http-adress.
- CSP
- Content-Security-Policy anger varifrån en sida får läsa in skript, stilar och bilder. Det är det viktigaste skyddet mot XSS-attacker.
- X-Frame-Options och frame-ancestors
- De förbjuder att sidan bäddas in i en ram (iframe) på en annan webbplats. Det förhindrar clickjacking - lurade klick via ett osynligt lager.
- X-Content-Type-Options
- Värdet nosniff förbjuder webbläsaren att gissa filtypen. Utan det kan en webbläsare till exempel köra en textfil som skript.
- Referrer-Policy
- Anger hur mycket av sidans adress webbläsaren avslöjar för webbplatsen användaren följer en länk till. Rekommenderat värde är strict-origin-when-cross-origin.
- Permissions-Policy
- Stänger av webbläsarfunktioner som webbplatsen inte behöver, som kamera, mikrofon eller plats, även för inbäddade tredjepartsskript.
- Cross-Origin-Opener-Policy
- Skiljer sidans fönster från fönster som öppnats av andra webbplatser. Skyddar mot attacker via window.opener och dataläckor mellan fönster.
Hur man använder
- 1Ange webbplatsens adress.
- 2Klicka på Betygsätt webbplats.
- 3Titta på det samlade betyget och poängen.
- 4Gå igenom huvudena som markerats med kryss eller halvcirkel.
- 5Lägg till huvudena i serverkonfigurationen och kör testet igen.
Specifikationer och begränsningar
Svaret från den sista sidan i omdirigeringskedjan betygsätts. Poäng: HSTS 25, CSP 25, skydd mot ramar 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. En delvis konfiguration ger halva poängen, och varje avslöjad programvaruversion drar av 5 poäng. Betyg: A+ från 95, A från 85, B från 70, C från 55, D från 40, E från 25, annars F.