Strona główna / Baza wiedzy / Narzędzia i integracje / Sprawdzanie nagłówków bezpieczeństwa

Sprawdzanie nagłówków bezpieczeństwa

Narzędzia i integracje 2 min czytania Zaktualizowano 13.09.2026
Sześć nagłówków, które są włączane na serwerze i prawie nic nie kosztują, kolejność wdrażania od bezpiecznego do kapryśnego i dlaczego CSP warto uruchomić w trybie raportowania.

Sprawdzanie nagłówków bezpieczeństwa pokazuje, jakie mechanizmy ochronne są włączone na stronie, a jakie nie. To najtańszy sposób wzmocnienia: prawie wszystko konfiguruje się po stronie serwera i nie wymaga zmian w kodzie. Narzędzie — audyt nagłówków bezpieczeństwa.

Co jest sprawdzane

NagłówekPrzed czym chroniZnaczenie
Strict-Transport-SecurityWymusza https: chroni przed podmienieniem połączeniaŚrednie
Content-Security-PolicyOgranicza, skąd ładują się skrypty — główna ochrona przed wstrzykiwaniem koduŚrednie
X-Frame-OptionsZabrania osadzania strony w obcym ramce (clickjacking)Niskie
X-Content-Type-OptionsZabrania przeglądarkom zgadywania typu plikuNiskie
Referrer-PolicyOgranicza, co trafia do obcej analityki przy przejściuInformacyjne
Permissions-PolicyWyłącza niepotrzebne możliwości: kamerę, mikrofon, geolokalizacjęInformacyjne

Od czego zacząć

  1. HSTS — jeśli strona jest już w pełni na https, włącza się jednym wierszem.
  2. Ochrona przed clickjackingiem i zgadywaniem typów — również jednym wierszem, bez efektów ubocznych.
  3. Content-Security-Policy — najbardziej użyteczna i najbardziej kapryśna: zacznij w trybie raportowania, w przeciwnym razie ryzykujesz złamanie własnych skryptów.
  4. Reszta — według uznania: te nagłówki nic nie łamią i dodają staranności.
Uwaga na CSP
Polityka bezpieczeństwa treści przerywa ładowanie wszystkiego, co nie jest wyraźnie dozwolone: zewnętrzne czcionki, analityka, widgety, skrypty inline. Sami się na tym sparzyliśmy — skrypt inline bez dozwolonego parametru po prostu się nie wykonuje, a strona cicho traci funkcjonalność. Najpierw tryb raportowania, potem włączenie.

Czego nagłówki nie robią

Nie chronią przed włamaniami przez luki w kodzie, nie leczą zainfekowanej strony i nie zastępują aktualizacji CMS. Ich zadaniem jest zawężenie możliwości ataku w przeglądarce odwiedzającego i zmniejszenie szkód, jeśli coś pójdzie nie tak. Pełne sprawdzenie — to osobny skaner: zob. analiza złośliwego kodu i backdoorów.

Powiązania z innymi sprawdzeniami

Te same nagłówki wchodzą w skład raportu Shield i częściowo w SEO Audit. Teoretyczna analiza każdego z nich — w glosariuszu: nagłówki bezpieczeństwa. Aby zobaczyć surowe nagłówki odpowiedzi — sprawdzanie nagłówków.

Częste pytania

Od jakiego nagłówka zacząć?
Od HSTS, jeśli strona jest już w pełni na https, następnie ochrona przed clickjackingiem i zakaz zgadywania typów — włączają się jednym wierszem i nic nie łamią.
Dlaczego włączenie CSP jest niebezpieczne?
Polityka przerywa ładowanie wszystkiego, co nie jest wyraźnie dozwolone: zewnętrzne czcionki, analityka, widgety i skrypty inline przestają działać cicho.
Czy te nagłówki mają wpływ na SEO?
Bezpośrednio nie, ale wchodzą w ocenę bezpieczeństwa i zmniejszają ryzyko włamania, po którym pozycje tracą się na długo.
Czy artykuł był pomocny?
Wypróbuj na swoim projekcie Wszystko, co opisano w artykule, jest dostępne w panelu — bonus przy rejestracji już na saldzie.
Open dashboard