Ispettore delle intestazioni di sicurezza FREE
Controlla gli header di sicurezza HTTP e ottieni una valutazione con indicazioni chiare e pratiche su cosa correggere.
Cosa dimostra una scansione delle intestazioni
Qui si legge la risposta, non la tua configurazione
Il voto riflette le intestazioni ricevute da questa singola richiesta, su questo singolo URL, attraverso il proxy o il CDN che sta davanti. Un percorso o una rotta diversi possono inviare intestazioni diverse. I consigli su HSTS e CSP sono volutamente prudenti: un max-age lungo o una policy stretta possono mettere offline un sito se applicati senza verificare prima l'intero albero dei nomi host.
FAQ
Perché un'intestazione è «Non impostata» e non «Assente»?
Le intestazioni critiche sono segnalate come Assenti, quelle consigliate come Non impostate. La distinzione conta perché il secondo gruppo è spesso una scelta deliberata, il primo quasi mai.
Posso copiare una CSP severa trovata altrove?
No. Una Content-Security-Policy che non rispecchia come la tua pagina carica davvero script e stili la romperà invece di proteggerla. Parti in modalità report-only, leggi le violazioni, poi applicala.
Perché X-Frame-Options risulta coperta anche se assente?
Perché la direttiva CSP frame-ancestors regola già il framing e i browser la rispettano. Aggiungere sopra l'intestazione più vecchia non cambia nulla, quindi la riga è accreditata invece che segnalata.
Un buon voto significa che il sito è sicuro?
No. Le intestazioni sono uno strato. Non fanno nulla per autenticazione, controllo degli accessi, vulnerabilità delle dipendenze o logica applicativa.
Ti serve aiuto per migliorare la tua sicurezza?
Possiamo aiutarti a implementare le migliori pratiche di sicurezza e a proteggere le tue applicazioni web.


