Sprawdzanie nagłówków bezpieczeństwa
Sprawdzanie nagłówków bezpieczeństwa pokazuje, jakie mechanizmy ochronne są włączone na stronie, a jakie nie. To najtańszy sposób wzmocnienia: prawie wszystko konfiguruje się po stronie serwera i nie wymaga zmian w kodzie. Narzędzie — audyt nagłówków bezpieczeństwa.
Co jest sprawdzane
| Nagłówek | Przed czym chroni | Znaczenie |
|---|---|---|
| Strict-Transport-Security | Wymusza https: chroni przed podmienieniem połączenia | Średnie |
| Content-Security-Policy | Ogranicza, skąd ładują się skrypty — główna ochrona przed wstrzykiwaniem kodu | Średnie |
| X-Frame-Options | Zabrania osadzania strony w obcym ramce (clickjacking) | Niskie |
| X-Content-Type-Options | Zabrania przeglądarkom zgadywania typu pliku | Niskie |
| Referrer-Policy | Ogranicza, co trafia do obcej analityki przy przejściu | Informacyjne |
| Permissions-Policy | Wyłącza niepotrzebne możliwości: kamerę, mikrofon, geolokalizację | Informacyjne |
Od czego zacząć
- HSTS — jeśli strona jest już w pełni na https, włącza się jednym wierszem.
- Ochrona przed clickjackingiem i zgadywaniem typów — również jednym wierszem, bez efektów ubocznych.
- Content-Security-Policy — najbardziej użyteczna i najbardziej kapryśna: zacznij w trybie raportowania, w przeciwnym razie ryzykujesz złamanie własnych skryptów.
- Reszta — według uznania: te nagłówki nic nie łamią i dodają staranności.
Czego nagłówki nie robią
Nie chronią przed włamaniami przez luki w kodzie, nie leczą zainfekowanej strony i nie zastępują aktualizacji CMS. Ich zadaniem jest zawężenie możliwości ataku w przeglądarce odwiedzającego i zmniejszenie szkód, jeśli coś pójdzie nie tak. Pełne sprawdzenie — to osobny skaner: zob. analiza złośliwego kodu i backdoorów.
Powiązania z innymi sprawdzeniami
Te same nagłówki wchodzą w skład raportu Shield i częściowo w SEO Audit. Teoretyczna analiza każdego z nich — w glosariuszu: nagłówki bezpieczeństwa. Aby zobaczyć surowe nagłówki odpowiedzi — sprawdzanie nagłówków.