Serwer przy każdej odpowiedzi może powiedzieć przeglądarce, czego nie wolno robić z Twoją stroną: nie osadzać jej w ramce, nie wykonywać obcych skryptów, nie wracać na nieszyfrowane połączenie. To jedyne sprawdzenie z tej piątki, które naprawia się w całości po stronie serwera, zwykle w kilkanaście minut.
Oceniamy obecność i sensowną wartość, nie treść polityki. Ocena samej reguły CSP wymaga znajomości strony.
Przekierowanie z http na https zabezpiecza dopiero drugie wejście. To pierwsze, wpisane z palca w pasku adresu, da się przechwycić. HSTS każe przeglądarce od razu iść po https, bez pytania.
To najbardziej pracochłonna pozycja z tej listy i jedyna, której nie da się wkleić bez testów. W zamian jest to jedyny nagłówek, który realnie zatrzymuje skrypt wstrzyknięty w treść strony.
Bez blokady ktoś osadza Twoją stronę na własnej witrynie i nakłada na nią przezroczyste przyciski. Użytkownik klika w to, czego nie widzi, a przeglądarka wykonuje akcję na Twojej stronie.
Ciasteczko bez Secure potrafi wyjść nieszyfrowanym połączeniem, a bez HttpOnly odczyta je dowolny skrypt na stronie. Przy ciasteczku sesji oznacza to przejęcie zalogowanej sesji.
Nagłówek z numerem wersji serwera albo języka to gotowa wskazówka, których podatności szukać. Ukrycie wersji nie naprawia dziury, ale przestaje ją ogłaszać.
Żaden popularny serwer nie wysyła tych nagłówków domyślnie. Brak nie oznacza błędu administratora, tylko to, że nikt jeszcze się tym nie zajął.
Reguła dopisana do jednej sekcji konfiguracji potrafi nie objąć podstron, plików statycznych ani odpowiedzi błędów. Warto sprawdzić kilka adresów, nie tylko korzeń.
Nagłówki dokładane przez wtyczkę znikają, gdy strona odpowiada z pamięci podręcznej albo gdy wtyczka zostanie wyłączona. Miejscem docelowym jest konfiguracja serwera.
Nie wprost. Wyszukiwarki premiują https, a nie poszczególne nagłówki. Wpływ jest pośredni: strona przejęta przez obcy skrypt traci pozycje bardzo szybko.
Tak, jeśli wdrożysz ją od razu w trybie blokowania. Dlatego zaczyna się od trybu raportowania, zbiera zgłoszenia i dopiero potem włącza egzekwowanie.
W konfiguracji serwera (nginx, Apache) albo na poziomie usługi pośredniczącej. Dla większości stron to kilka linii w jednym pliku i restart usługi.
W pakietach płatnych pilnujemy zmian w tym, co strona odsyła i czym się linkuje. Bezpłatny pakiet obejmuje puls strony, certyfikat i domenę.
Bezpłatny pakiet pilnuje strony głównej, certyfikatu SSL i ważności domeny. Bez karty płatniczej i bez terminu ważności.
Jak pilnujemy tego na co dzień: Bezpieczeństwo strony ›
Czy strona działa
Sprawdź z zewnątrz, czy strona odpowiada i czy problem nie leży przypadkiem po Twojej stronie.
Certyfikat SSL
Data ważności, wystawca, dopasowanie nazwy i wszystko, przez co znika kłódka.
Ważność domeny
Kiedy wygasa domena, kto jest rejestratorem i czy ktoś może ją przenieść bez Twojej wiedzy.
SPF, DKIM i DMARC
Dlaczego maile lądują w spamie i czy ktoś może wysyłać faktury z Twojego adresu.