HTTP saugumo antraštės: pilnas kontrolinis sąrašas
HTTP saugumo antraštės — tai nedideli nurodymai, kuriuos serveris siunčia su kiekvienu puslapiu ir kurie liepia naršyklei elgtis saugiau. Tai vienas pigiausių ir efektyviausių saugumo patobulinimų — daugumą užtenka pridėti viena eilute.
Trumpai
Pirmiausia pridėkite šias: Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options ir Referrer-Policy. Kartu jos apsaugo nuo protokolo pažeminimo, XSS, MIME uostymo, „clickjacking“ ir referrer nutekėjimo. Kurias jau siunčia jūsų svetainė, patikrinsite mūsų nemokamu antraščių tikrinimu.
Kodėl antraštės svarbios
Įkeldama jūsų puslapį naršyklė pasitiki serveriu, kad šis nurodys, kaip elgtis su turiniu. Užpuolikai naudojasi šio pasitikėjimo spragomis: įterpia scenarijus, įrėmina jūsų svetainę norėdami apgauti vartotojus arba pažemina saugų ryšį. Saugumo antraštės uždaro šias spragas priversdamos naršyklę vykdyti taisykles už jus — nekeičiant programos kodo.
Pagrindinės antraštės
1. Strict-Transport-Security (HSTS)
Priverčia naršykles naudoti HTTPS jūsų domenui, net jei vartotojas įveda http://. Tai blokuoja visą klasę pažeminimo ir „man-in-the-middle“ atakų.
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Pradėkite nuo trumpo max-age, kol įsitikinsite, kad visi subdomenai veikia per HTTPS, tada jį padidinkite. Prieš pridedant preload, perskaitykite pilną HSTS vadovą.
2. Content-Security-Policy (CSP)
Stipriausia apsauga nuo XSS. CSP nurodo naršyklei, kurie scenarijų, stilių ir paveikslėlių šaltiniai leidžiami, todėl įterptas kodas tiesiog nepasileidžia.
Content-Security-Policy: default-src 'self'; img-src 'self' data:; object-src 'none'
CSP galinga, bet lengva suklysti — pradėkite ataskaitos (report-only) režimu. Saugų diegimą rodo mūsų CSP vadovas.
3. X-Content-Type-Options
Neleidžia naršyklėms „uostyti“ failo tipo ir paleisti jo kaip kažko pavojingo.
X-Content-Type-Options: nosniff
4. X-Frame-Options
Neleidžia kitoms svetainėms įterpti jūsų svetainės į nematomą rėmelį, kad apgautų vartotojus — tai vadinama „clickjacking“.
X-Frame-Options: SAMEORIGIN
5. Referrer-Policy
Valdo, kiek jūsų URL informacijos perduodama, kai vartotojai pereina į kitą svetainę.
Referrer-Policy: strict-origin-when-cross-origin
6. Permissions-Policy
Riboja prieigą prie galingų naršyklės funkcijų — kameros, mikrofono ir geografinės vietos.
Permissions-Policy: geolocation=(), camera=(), microphone=()
Greita apžvalga
| Antraštė | Nuo ko apsaugo | Prioritetas |
|---|---|---|
| Strict-Transport-Security | HTTPS pažeminimas, MITM | Aukštas |
| Content-Security-Policy | Kenkėjiški scenarijai (XSS) | Aukštas |
| X-Content-Type-Options | MIME uostymas | Aukštas |
| X-Frame-Options | „Clickjacking“ | Aukštas |
| Referrer-Policy | Referrer duomenų nutekėjimas | Vidutinis |
| Permissions-Policy | Piktnaudžiavimas funkcijomis | Vidutinis |
Kaip jas pridėti
Apache serveryje pridėkite jas į .htaccess naudodami Header set direktyvą. Nginx naudokite add_header serverio bloke. LiteSpeed tinka Apache sintaksė. Už CDN, pvz., Cloudflare, jas dažnai galima nustatyti krašte (edge). Įdiegę iš naujo atlikite patikrą, kad įsitikintumėte, jog jos veikia.
max-age gali sugadinti jūsų pačių svetainę. Diekite palaipsniui ir kiekvieną žingsnį tikrinkite patikra.Dažniausiai užduodami klausimai
Ar saugumo antraštės sulėtina svetainę?
Ne. Jos prideda vos kelis baitus prie kiekvieno atsako ir neturi jokio pastebimo poveikio našumui. Kai kurios, pvz., glaudinimo įjungimas, svetaines net pagreitina.
Ar viena antraštė sugadins kitą?
Jos nepriklausomos, tačiau CSP ir X-Frame-Options iš dalies dubliuojasi įrėminimo valdyme. Nustačius CSP frame-ancestors, modernios naršyklės ją laiko svarbesne už X-Frame-Options.
Kaip sužinoti, kurias antraštes jau turiu?
Atlikite mūsų nemokamą saugumo antraščių patikrą — ji parodys visas apsaugines antraštes, kurias siunčia jūsų svetainė, ir pažymės, ko trūksta.
Susiję vadovai
HSTS paaiškinimas: Strict-Transport-Security teisingai
Kaip HSTS priverčia naudoti HTTPS, ką reiškia „preload“ sąrašas ir kaip jį įdiegti neužsirakinant.
Skaityti →HTTP saugumo antraštėsTurinio saugumo politika (CSP) pradedantiesiems
Kaip CSP stabdo kenkėjiškus scenarijus (XSS), kodėl ją sunku suderinti ir saugus būdas įdiegti pirmąją politiką.
Skaityti →HTTP saugumo antraštėsX-Frame-Options ir apsauga nuo „clickjacking“
Kaip veikia „clickjacking“ atakos ir kaip X-Frame-Options bei frame-ancestors neleidžia įterpti jūsų svetainės.
Skaityti →Patikrinkite savo svetainę pagal šį vadovą
Atlikite nemokamą ScanOpsPro patikrą ir pažiūrėkite, kaip jūsų svetainė tvarkosi su pagrindais.
Atlikti nemokamą patikrą