Nemokama · Be registracijos · Tik skaitymas

Saugumo antraščių patikra

HTTP saugumo antraštės nurodo naršyklei, kaip apsaugoti jūsų lankytojus. Ši nemokama patikra nuskaito jūsų tiesioginį atsaką ir parodo, kurios apsauginės antraštės yra, kurių trūksta ir kam kiekviena skirta.

Nemokama, tik skaitymas, be registracijos. Žr. mūsų metodiką.

Trumpai

Saugumo antraštės — tai trumpi nurodymai, kuriuos jūsų serveris siunčia su kiekvienu puslapiu. Tinkamas jų rinkinys priverčia naudoti HTTPS, blokuoja clickjacking, neleidžia naršyklei spėti failų tipų ir riboja, ką gali daryti skriptai. Mūsų patikra praneša, kurias iš jų jūsų svetainė iš tikrųjų siunčia.

Antraštės, kurias aptinka ši patikra

Skeneris nuskaito galutinį atsaką po visų peradresacijų ir praneša apie kiekvieną žemiau nurodytą antraštę. Trūkstamos antraštės pažymimos, kad žinotumėte, kur yra spragos.

AntraštėKą ji daro
Strict-Transport-SecurityHSTS priverčia naršykles jungtis tik per HTTPS, net jei kas nors įveda http://.
Content-Security-PolicyValdo, iš kokių šaltinių naršyklė įkels skriptus, stilius ir kitus išteklius — stipriausia apsauga nuo skirtingų svetainių skriptų (XSS).
X-Frame-OptionsNeleidžia įterpti jūsų puslapių į kenkėjišką rėmą. CSP frame-ancestors atlieka tą patį darbą modernioje politikoje.
X-Content-Type-Optionsnosniff nurodo naršyklei nespėlioti deklaruoto failo tipo ir taip užkerta kelią MIME atspėjimo atakoms.
Referrer-PolicyValdo, kiek jūsų URL dalis atskleidžiama kitoms svetainėms, kai lankytojas paspaudžia išeidamas.
Permissions-PolicyRiboja galingas naršyklės funkcijas, tokias kaip kamera, mikrofonas ir geografinė vieta.

Kodėl saugumo antraštės svarbios

Dauguma atakų prieš mažas svetaines nesiremia egzotiškais išnaudojimais — jos remiasi paliktais atvirais numatytaisiais nustatymais. Be HSTS lankytojas kenkėjiškame tinkle gali būti tyliai pažemintas iki paprasto HTTP. Be Content-Security-Policy vienas įterptas skriptas gali veikti su visa prieiga prie puslapio. Be apsaugos nuo clickjacking jūsų prisijungimo forma gali būti nematomai uždėta ant užpuoliko puslapio. Kiekviena antraštė — tai vienkartinis konfigūracijos pakeitimas, pašalinantis ištisą rizikos kategoriją, todėl patikros įvertinime jos turi realų svorį.

Kaip pataisyti trūkstamas antraštes

  • Pridėkite HSTS, kai jūsų HTTPS peradresacija patikima: pradėkite nuo kuklaus max-age, įsitikinkite, kad niekas nesugenda, tada jį didinkite. preload pridėkite tik tuomet, kai esate tikri, jog kiekvienas subdomenas naudoja HTTPS.
  • Diekite Content-Security-Policy palaipsniui. Pradėkite tik pranešimų (report-only) režimu, kad pamatytumėte, kas sugestų, sugriežtinkite politiką, tada ją įpareigokite.
  • Nustatykite greitus laimėjimus iš karto: X-Content-Type-Options: nosniff, X-Frame-Options arba frame-ancestors taisyklę ir protingą Referrer-Policy, pavyzdžiui, strict-origin-when-cross-origin.
CSP ir HSTS diekite atsargiai. Abi gali sugadinti svetainę, jei sukonfigūruotos per agresyviai — per griežta CSP blokuoja teisėtus skriptus, o ilgą HSTS max-age sunku atšaukti. Testuokite etapais.

Antraščių vadovai gilesniam supratimui

Dažniausiai užduodami klausimai

Kurias saugumo antraštes tikrina patikra?

Ji nuskaito tiesioginį atsaką ir praneša apie Strict-Transport-Security (HSTS), Content-Security-Policy, X-Frame-Options arba CSP frame-ancestors, X-Content-Type-Options ir Referrer-Policy bei atpažįsta Permissions-Policy, kai ji yra. Ji taip pat pažymi Server antraštę, atskleidžiančią versijos numerį.

Kur pridedu HTTP saugumo antraštes?

Antraštės pridedamos vieną kartą jūsų interneto serverio ar programos konfigūracijoje — Nginx ar Apache konfigūracijos bloke arba jūsų framework tarpinėje programinėje įrangoje. Tuomet jos automatiškai taikomos kiekvienam atsakui.

Kokia antraštė svarbiausia pridėti pirmiausia?

Daugiausiai sveria HSTS ir Content-Security-Policy. HSTS priverčia naršykles naudoti HTTPS, o CSP yra stipriausia atskira apsauga nuo skirtingų svetainių skriptų (XSS).

Patikrinkite savo antraštes dabar

Nemokama, tik skaitymas ir baigiama per kelias sekundes.

Skenuoti svetainę