HTTP saugumo antraštės: pilnas kontrolinis sąrašas

HTTP saugumo antraštės — tai nedideli nurodymai, kuriuos serveris siunčia su kiekvienu puslapiu ir kurie liepia naršyklei elgtis saugiau. Tai vienas pigiausių ir efektyviausių saugumo patobulinimų — daugumą užtenka pridėti viena eilute.

Trumpai

Pirmiausia pridėkite šias: Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options ir Referrer-Policy. Kartu jos apsaugo nuo protokolo pažeminimo, XSS, MIME uostymo, „clickjacking“ ir referrer nutekėjimo. Kurias jau siunčia jūsų svetainė, patikrinsite mūsų nemokamu antraščių tikrinimu.

Kodėl antraštės svarbios

Įkeldama jūsų puslapį naršyklė pasitiki serveriu, kad šis nurodys, kaip elgtis su turiniu. Užpuolikai naudojasi šio pasitikėjimo spragomis: įterpia scenarijus, įrėmina jūsų svetainę norėdami apgauti vartotojus arba pažemina saugų ryšį. Saugumo antraštės uždaro šias spragas priversdamos naršyklę vykdyti taisykles už jus — nekeičiant programos kodo.

Pagrindinės antraštės

1. Strict-Transport-Security (HSTS)

Priverčia naršykles naudoti HTTPS jūsų domenui, net jei vartotojas įveda http://. Tai blokuoja visą klasę pažeminimo ir „man-in-the-middle“ atakų.

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

Pradėkite nuo trumpo max-age, kol įsitikinsite, kad visi subdomenai veikia per HTTPS, tada jį padidinkite. Prieš pridedant preload, perskaitykite pilną HSTS vadovą.

2. Content-Security-Policy (CSP)

Stipriausia apsauga nuo XSS. CSP nurodo naršyklei, kurie scenarijų, stilių ir paveikslėlių šaltiniai leidžiami, todėl įterptas kodas tiesiog nepasileidžia.

Content-Security-Policy: default-src 'self'; img-src 'self' data:; object-src 'none'

CSP galinga, bet lengva suklysti — pradėkite ataskaitos (report-only) režimu. Saugų diegimą rodo mūsų CSP vadovas.

3. X-Content-Type-Options

Neleidžia naršyklėms „uostyti“ failo tipo ir paleisti jo kaip kažko pavojingo.

X-Content-Type-Options: nosniff

4. X-Frame-Options

Neleidžia kitoms svetainėms įterpti jūsų svetainės į nematomą rėmelį, kad apgautų vartotojus — tai vadinama „clickjacking“.

X-Frame-Options: SAMEORIGIN

5. Referrer-Policy

Valdo, kiek jūsų URL informacijos perduodama, kai vartotojai pereina į kitą svetainę.

Referrer-Policy: strict-origin-when-cross-origin

6. Permissions-Policy

Riboja prieigą prie galingų naršyklės funkcijų — kameros, mikrofono ir geografinės vietos.

Permissions-Policy: geolocation=(), camera=(), microphone=()

Greita apžvalga

AntraštėNuo ko apsaugoPrioritetas
Strict-Transport-SecurityHTTPS pažeminimas, MITMAukštas
Content-Security-PolicyKenkėjiški scenarijai (XSS)Aukštas
X-Content-Type-OptionsMIME uostymasAukštas
X-Frame-Options„Clickjacking“Aukštas
Referrer-PolicyReferrer duomenų nutekėjimasVidutinis
Permissions-PolicyPiktnaudžiavimas funkcijomisVidutinis

Kaip jas pridėti

Apache serveryje pridėkite jas į .htaccess naudodami Header set direktyvą. Nginx naudokite add_header serverio bloke. LiteSpeed tinka Apache sintaksė. Už CDN, pvz., Cloudflare, jas dažnai galima nustatyti krašte (edge). Įdiegę iš naujo atlikite patikrą, kad įsitikintumėte, jog jos veikia.

Išbandykite prieš pasikliaudami. Netinkamai sukonfigūruota CSP arba per griežtas HSTS max-age gali sugadinti jūsų pačių svetainę. Diekite palaipsniui ir kiekvieną žingsnį tikrinkite patikra.

Dažniausiai užduodami klausimai

Ar saugumo antraštės sulėtina svetainę?

Ne. Jos prideda vos kelis baitus prie kiekvieno atsako ir neturi jokio pastebimo poveikio našumui. Kai kurios, pvz., glaudinimo įjungimas, svetaines net pagreitina.

Ar viena antraštė sugadins kitą?

Jos nepriklausomos, tačiau CSP ir X-Frame-Options iš dalies dubliuojasi įrėminimo valdyme. Nustačius CSP frame-ancestors, modernios naršyklės ją laiko svarbesne už X-Frame-Options.

Kaip sužinoti, kurias antraštes jau turiu?

Atlikite mūsų nemokamą saugumo antraščių patikrą — ji parodys visas apsaugines antraštes, kurias siunčia jūsų svetainė, ir pažymės, ko trūksta.

Susiję vadovai

Patikrinkite savo svetainę pagal šį vadovą

Atlikite nemokamą ScanOpsPro patikrą ir pažiūrėkite, kaip jūsų svetainė tvarkosi su pagrindais.

Atlikti nemokamą patikrą