Strona główna / Baza wiedzy / Słownik pojęć / Nagłówki bezpieczeństwa: CSP, HSTS i inne

Nagłówki bezpieczeństwa: CSP, HSTS i inne

Słownik pojęć 3 min czytania Zaktualizowano 27.07.2026
Kilka linii w odpowiedzi serwera, które wyjaśniają przeglądarce, co można, a czego nie można robić na stronie. Co robi każdy, od czego zacząć i jak włączyć CSP, nie łamiąc niczego.

Nagłówki bezpieczeństwa — kilka linii, które serwer dodaje do każdej odpowiedzi. Odwiedzający ich nie widzi, a przeglądarka na ich podstawie rozumie, co można robić na twojej stronie, a czego nie. Ustawia się je na serwerze i zazwyczaj nie wymagają zmiany kodu strony.

Analogia dla właściciela strony

To instrukcja dla ochroniarza przy wejściu. Bez niej pozwala na wszystko: każdy skrypt z każdej domeny, osadzenie twojej strony w obcej witrynie, próby odgadnięcia typu pliku. Z instrukcją pojawia się lista: tych wpuszczać, tych nie, te drzwi trzymać zamknięte. Dziury w kodzie nagłówki nie naprawiają, ale uniemożliwiają ich wykorzystanie.

Co robi każdy nagłówek

NagłówekCo dajePoważność
Strict-Transport-SecurityPrzeglądarka łączy się z tobą tylko przez HTTPS i nie wraca do otwartego połączeniaŚrednia
Content-Security-PolicyOkreśla, skąd można ładować skrypty. Główna ochrona przed XSSŚrednia
X-Frame-OptionsZabrania osadzania twoich stron w ramce na obcej stronie (clickjacking)Niska
X-Content-Type-OptionsZabrania „odgadywania” typu pliku — w przeciwnym razie załadowany plik może zostać wykonany jako skryptNiska
Referrer-PolicyOgranicza, jaki adres jest wysyłany do zewnętrznych witryn podczas przejściaInfo
Permissions-PolicyWyłącza niepotrzebne możliwości przeglądarki: kamerę, mikrofon, geolokalizacjęInfo

Obok sprawdzane są flagi cookie — Secure, HttpOnly i SameSite: one zabezpieczają przed przechwyceniem sesji.

Jak to się ma do biznesu i SEO

Same nagłówki nie podnoszą pozycji — to nie jest czynnik rankingowy. Działają na innym froncie: HSTS eliminuje ryzyko otwartego połączenia, a CSP nie pozwala obcemu skryptowi dodać na strony ukrytych linków i przekierowań. Takie iniekcje prowadzą do spadku pozycji i oznaczenia „strona może być szkodliwa” w przeglądarce.

Jak to wygląda w raporcie Security Shield

Sprawdzanie nagłówków odbywa się w każdym trybie, w tym szybkim darmowym. Każdy brakujący nagłówek staje się osobnym znaleziskiem z własną poważnością, klasą CWE i kategorią OWASP; z nich powstaje ocena od A+ do F. Brak CSP i HSTS ma większą wagę niż brak Referrer-Policy. Dla tej grupy działa auto-korekta: serwis zbiera gotowy fragment konfiguracji — .htaccess lub blok dla nginx.

Od czego zacząć

  1. Dodaj X-Content-Type-Options: nosniff i Referrer-Policy: strict-origin-when-cross-origin — one prawie nigdy nic nie łamią.
  2. Zamknij osadzanie: X-Frame-Options: SAMEORIGIN — ale sprawdź, czy sam nie osadzasz swoich stron w obcych domenach.
  3. Upewnij się, że cały HTTP jest przekierowywany na HTTPS, a dopiero potem włącz HSTS.
  4. CSP zostaw na koniec i zacznij od trybu raportów Content-Security-Policy-Report-Only.
CSP włącza się w dwóch krokach

W trybie Report-Only polityka nic nie blokuje, a tylko informuje, co by zablokowała. Daj jej pracować przez tydzień na ruchu produkcyjnym, przeanalizuj raporty, dodaj potrzebne domeny — a dopiero potem przełącz na nagłówek produkcyjny. W przeciwnym razie ryzykujesz wyłączenie widgetów, analityki i płatności.

Jak uniknąć powtórzenia

Nagłówki żyją w konfiguracji serwera, a ta ginie przy przenoszeniu, zmianie hostingu lub podłączeniu CDN. Przechowuj fragment konfiguracji w repozytorium razem z projektem i powtarzaj skan po zmianach infrastruktury — jak działa serwis, opisano w artykule o Security Shield. O dostępie do panelu — bezpieczeństwo konta.

Częste pytania

Czy nagłówki bezpieczeństwa wpływają na pozycje?
Bezpośrednio nie, to nie jest czynnik rankingowy. Zmniejszają ryzyko zainfekowania i ostrzeżeń przeglądarki, a te już wpływają na ruch i pozycje.
Czy można włączyć CSP od razu w trybie produkcyjnym?
Nie warto: surowa polityka może wyłączyć widgety, analitykę i płatności. Zacznij od trybu Report-Only, przeanalizuj raporty i dopiero potem przełączaj.
Czy trzeba coś zmieniać w kodzie strony?
Zazwyczaj nie — nagłówki są ustawiane w konfiguracji serwera. Zmiany w kodzie są częściej potrzebne tylko dla CSP, jeśli na stronach jest dużo wbudowanych skryptów.
Wypróbuj na swoim projekcie Wszystko, co opisano w artykule, jest dostępne w panelu — bonus przy rejestracji już na saldzie.
Open dashboard
Czy artykuł był pomocny? Dziękujemy! Weźmiemy to pod uwagę przy dalszym rozwoju.