‹ Wszystkie narzędzia

Nagłówki bezpieczeństwa strony

Serwer przy każdej odpowiedzi może powiedzieć przeglądarce, czego nie wolno robić z Twoją stroną: nie osadzać jej w ramce, nie wykonywać obcych skryptów, nie wracać na nieszyfrowane połączenie. To jedyne sprawdzenie z tej piątki, które naprawia się w całości po stronie serwera, zwykle w kilkanaście minut.

Podaj samą domenę. Adres wklejony z przeglądarki też przyjmiemy.

Co dokładnie sprawdzamy

  • Strict-Transport-Security wraz z okresem obowiązywania
  • Content-Security-Policy
  • Blokada osadzania w ramce (X-Frame-Options albo frame-ancestors)
  • X-Content-Type-Options
  • Referrer-Policy oraz Permissions-Policy
  • Ciasteczka: znaczniki Secure, HttpOnly i SameSite
  • Nagłówki zdradzające wersję serwera i języka

Oceniamy obecność i sensowną wartość, nie treść polityki. Ocena samej reguły CSP wymaga znajomości strony.

Jak czytać wynik

Brak Strict-Transport-Security

Przekierowanie z http na https zabezpiecza dopiero drugie wejście. To pierwsze, wpisane z palca w pasku adresu, da się przechwycić. HSTS każe przeglądarce od razu iść po https, bez pytania.

Brak Content-Security-Policy

To najbardziej pracochłonna pozycja z tej listy i jedyna, której nie da się wkleić bez testów. W zamian jest to jedyny nagłówek, który realnie zatrzymuje skrypt wstrzyknięty w treść strony.

Stronę można osadzić w ramce

Bez blokady ktoś osadza Twoją stronę na własnej witrynie i nakłada na nią przezroczyste przyciski. Użytkownik klika w to, czego nie widzi, a przeglądarka wykonuje akcję na Twojej stronie.

Ciasteczka bez Secure i HttpOnly

Ciasteczko bez Secure potrafi wyjść nieszyfrowanym połączeniem, a bez HttpOnly odczyta je dowolny skrypt na stronie. Przy ciasteczku sesji oznacza to przejęcie zalogowanej sesji.

Serwer podaje swoją wersję

Nagłówek z numerem wersji serwera albo języka to gotowa wskazówka, których podatności szukać. Ukrycie wersji nie naprawia dziury, ale przestaje ją ogłaszać.

Najczęstsze przyczyny

Domyślna konfiguracja hostingu

Żaden popularny serwer nie wysyła tych nagłówków domyślnie. Brak nie oznacza błędu administratora, tylko to, że nikt jeszcze się tym nie zajął.

Nagłówki ustawione tylko na stronie głównej

Reguła dopisana do jednej sekcji konfiguracji potrafi nie objąć podstron, plików statycznych ani odpowiedzi błędów. Warto sprawdzić kilka adresów, nie tylko korzeń.

Wtyczka zamiast konfiguracji serwera

Nagłówki dokładane przez wtyczkę znikają, gdy strona odpowiada z pamięci podręcznej albo gdy wtyczka zostanie wyłączona. Miejscem docelowym jest konfiguracja serwera.

Pytania i odpowiedzi

Czy nagłówki bezpieczeństwa wpływają na pozycję w wyszukiwarce?

Nie wprost. Wyszukiwarki premiują https, a nie poszczególne nagłówki. Wpływ jest pośredni: strona przejęta przez obcy skrypt traci pozycje bardzo szybko.

Czy CSP może zepsuć stronę?

Tak, jeśli wdrożysz ją od razu w trybie blokowania. Dlatego zaczyna się od trybu raportowania, zbiera zgłoszenia i dopiero potem włącza egzekwowanie.

Gdzie się to ustawia?

W konfiguracji serwera (nginx, Apache) albo na poziomie usługi pośredniczącej. Dla większości stron to kilka linii w jednym pliku i restart usługi.

Sprawdzacie to na bieżąco?

W pakietach płatnych pilnujemy zmian w tym, co strona odsyła i czym się linkuje. Bezpłatny pakiet obejmuje puls strony, certyfikat i domenę.

Sprawdziłeś raz. My sprawdzamy co pięć minut.

Bezpłatny pakiet pilnuje strony głównej, certyfikatu SSL i ważności domeny. Bez karty płatniczej i bez terminu ważności.

  • Puls strony co 5 minut, awarię potwierdzamy drugim sprawdzeniem
  • Ostrzeżenie przed wygaśnięciem certyfikatu i domeny
  • Powiadomienia e-mail bez limitu
  • Statystyki z ostatnich 7 dni, jedno konto
Uruchom bezpłatny monitoring

Jak pilnujemy tego na co dzień: Bezpieczeństwo strony ›