Saugumo antraščių patikra
HTTP saugumo antraštės nurodo naršyklei, kaip apsaugoti jūsų lankytojus. Ši nemokama patikra nuskaito jūsų tiesioginį atsaką ir parodo, kurios apsauginės antraštės yra, kurių trūksta ir kam kiekviena skirta.
Nemokama, tik skaitymas, be registracijos. Žr. mūsų metodiką.
Trumpai
Saugumo antraštės — tai trumpi nurodymai, kuriuos jūsų serveris siunčia su kiekvienu puslapiu. Tinkamas jų rinkinys priverčia naudoti HTTPS, blokuoja clickjacking, neleidžia naršyklei spėti failų tipų ir riboja, ką gali daryti skriptai. Mūsų patikra praneša, kurias iš jų jūsų svetainė iš tikrųjų siunčia.
Antraštės, kurias aptinka ši patikra
Skeneris nuskaito galutinį atsaką po visų peradresacijų ir praneša apie kiekvieną žemiau nurodytą antraštę. Trūkstamos antraštės pažymimos, kad žinotumėte, kur yra spragos.
| Antraštė | Ką ji daro |
|---|---|
Strict-Transport-Security | HSTS priverčia naršykles jungtis tik per HTTPS, net jei kas nors įveda http://. |
Content-Security-Policy | Valdo, iš kokių šaltinių naršyklė įkels skriptus, stilius ir kitus išteklius — stipriausia apsauga nuo skirtingų svetainių skriptų (XSS). |
X-Frame-Options | Neleidžia įterpti jūsų puslapių į kenkėjišką rėmą. CSP frame-ancestors atlieka tą patį darbą modernioje politikoje. |
X-Content-Type-Options | nosniff nurodo naršyklei nespėlioti deklaruoto failo tipo ir taip užkerta kelią MIME atspėjimo atakoms. |
Referrer-Policy | Valdo, kiek jūsų URL dalis atskleidžiama kitoms svetainėms, kai lankytojas paspaudžia išeidamas. |
Permissions-Policy | Riboja galingas naršyklės funkcijas, tokias kaip kamera, mikrofonas ir geografinė vieta. |
Kodėl saugumo antraštės svarbios
Dauguma atakų prieš mažas svetaines nesiremia egzotiškais išnaudojimais — jos remiasi paliktais atvirais numatytaisiais nustatymais. Be HSTS lankytojas kenkėjiškame tinkle gali būti tyliai pažemintas iki paprasto HTTP. Be Content-Security-Policy vienas įterptas skriptas gali veikti su visa prieiga prie puslapio. Be apsaugos nuo clickjacking jūsų prisijungimo forma gali būti nematomai uždėta ant užpuoliko puslapio. Kiekviena antraštė — tai vienkartinis konfigūracijos pakeitimas, pašalinantis ištisą rizikos kategoriją, todėl patikros įvertinime jos turi realų svorį.
Kaip pataisyti trūkstamas antraštes
- Pridėkite HSTS, kai jūsų HTTPS peradresacija patikima: pradėkite nuo kuklaus
max-age, įsitikinkite, kad niekas nesugenda, tada jį didinkite.preloadpridėkite tik tuomet, kai esate tikri, jog kiekvienas subdomenas naudoja HTTPS. - Diekite Content-Security-Policy palaipsniui. Pradėkite tik pranešimų (report-only) režimu, kad pamatytumėte, kas sugestų, sugriežtinkite politiką, tada ją įpareigokite.
- Nustatykite greitus laimėjimus iš karto:
X-Content-Type-Options: nosniff,X-Frame-Optionsarbaframe-ancestorstaisyklę ir protingąReferrer-Policy, pavyzdžiui,strict-origin-when-cross-origin.
max-age sunku atšaukti. Testuokite etapais.
Antraščių vadovai gilesniam supratimui
HTTP saugumo antraštės: pilnas kontrolinis sąrašas
Visos svarbios HTTP saugumo antraštės, nuo ko jos apsaugo ir paruošta pradinė konfigūracija.
Skaityti →HTTP saugumo antraštėsHSTS paaiškinimas: Strict-Transport-Security teisingai
Kaip HSTS priverčia naudoti HTTPS, ką reiškia „preload“ sąrašas ir kaip jį įdiegti neužsirakinant.
Skaityti →HTTP saugumo antraštėsTurinio saugumo politika (CSP) pradedantiesiems
Kaip CSP stabdo kenkėjiškus scenarijus (XSS), kodėl ją sunku suderinti ir saugus būdas įdiegti pirmąją politiką.
Skaityti →Dažniausiai užduodami klausimai
Kurias saugumo antraštes tikrina patikra?
Ji nuskaito tiesioginį atsaką ir praneša apie Strict-Transport-Security (HSTS), Content-Security-Policy, X-Frame-Options arba CSP frame-ancestors, X-Content-Type-Options ir Referrer-Policy bei atpažįsta Permissions-Policy, kai ji yra. Ji taip pat pažymi Server antraštę, atskleidžiančią versijos numerį.
Kur pridedu HTTP saugumo antraštes?
Antraštės pridedamos vieną kartą jūsų interneto serverio ar programos konfigūracijoje — Nginx ar Apache konfigūracijos bloke arba jūsų framework tarpinėje programinėje įrangoje. Tuomet jos automatiškai taikomos kiekvienam atsakui.
Kokia antraštė svarbiausia pridėti pirmiausia?
Daugiausiai sveria HSTS ir Content-Security-Policy. HSTS priverčia naršykles naudoti HTTPS, o CSP yra stipriausia atskira apsauga nuo skirtingų svetainių skriptų (XSS).
Patikrinkite savo antraštes dabar
Nemokama, tik skaitymas ir baigiama per kelias sekundes.
Skenuoti svetainę