Dziewięć nagłówków z wagą w ocenie
Każdy oceniany nagłówek ma stałą wagę. Obecny i egzekwowany liczy się w całości, obecny ale osłabiony w połowie, brakujący wcale.
Ocena nagłówków HTTP
Dziewięć ocenianych nagłówków, pięć rodzin ochrony, jedna litera oceny.
Inspektor sprawdza dziewięć ocenianych nagłówków z wagami: Content-Security-Policy 20, Strict-Transport-Security 18, X-Content-Type-Options 12, X-Frame-Options 12, Referrer-Policy 10, Permissions-Policy 8, Cross-Origin-Opener-Policy 6, Cross-Origin-Embedder-Policy 5 i Cross-Origin-Resource-Policy 5.
Nagłówki grupowane są w pięć rodzin ochrony: transport, wstrzyknięcia, osadzanie w ramkach, izolacja i prywatność. Osobno pokazywanych jest pięć nagłówków informacyjnych, które nie wpływają na ocenę, a także pełna ścieżka przekierowań z oznaczeniem, które skoki były szyfrowane.
Kontekst, który zmienia werdykt: dyrektywa frame-ancestors w CSP zalicza X-Frame-Options, wiele nagłówków CSP jest oceniane jako przecięcie polityk, a HSTS czytany jest z pierwszego wystąpienia, tak jak robią to przeglądarki.
Najważniejsze możliwości opisane w praktyczny sposób.
Każdy oceniany nagłówek ma stałą wagę. Obecny i egzekwowany liczy się w całości, obecny ale osłabiony w połowie, brakujący wcale.
Transport, wstrzyknięcia, osadzanie w ramkach, izolacja i prywatność. Trzy brakujące nagłówki izolacji to jedna luka, a nie trzy niezależne.
CSP jest tokenizowane na dyrektywy: wykrywane są unsafe-inline, unsafe-eval, źródła wieloznaczne i brak script-src. HSTS oceniane jest po max-age, includeSubDomains i kwalifikacji do preload.
CSP frame-ancestors zalicza X-Frame-Options, a samo Content-Security-Policy-Report-Only jest raportowane jako polityka nieegzekwowana, nie jako polityka obecna.
Osobne żądanie do wersji http:// pokazuje, czy i jak serwis przekierowuje na HTTPS. Każdy skok jest oznaczony jako szyfrowany albo jawny.
Każdy nagłówek Set-Cookie jest rozbierany na atrybuty. Brak Secure, HttpOnly albo SameSite jest liczony, a SameSite=None bez Secure traktowany jako błąd.
Porady dotyczące HSTS i CSP są celowo zachowawcze. Długie max-age albo wąska polityka potrafią położyć serwis, więc narzędzie mówi, co sprawdzić przed zmianą, a nie jaką wartość wkleić.
Prosta droga od oficjalnego źródła do pierwszego udanego użycia.
Skorzystaj z jednego z oficjalnych odnośników dostępnych dla Twojego urządzenia lub przeglądarki.
Postępuj zgodnie z instrukcjami sklepu lub otwórz aplikację internetową. Bez zewnętrznych instalatorów.
Sprawdź dostępne opcje, wybierz preferencje i rozpocznij od podstawowego zastosowania.
Przejrzysty opis głównych technologii użytych do budowy i utrzymania produktu.
Twoje dane pozostają na Twoim urządzeniu. Zawsze.