Nagłówki bezpieczeństwa FREE
Sprawdź nagłówki bezpieczeństwa HTTP i uzyskaj ocenę wraz z jasnymi, praktycznymi wskazówkami, co poprawić.
Co udowadnia skan nagłówków
To czyta odpowiedź, nie Twoją konfigurację
Ocena odzwierciedla nagłówki, które otrzymało to jedno żądanie, pod tym jednym adresem, przez proxy lub CDN stojące z przodu. Inna ścieżka lub inna trasa może wysłać inne nagłówki. Porady dotyczące HSTS i CSP są celowo ostrożne: długie max-age albo wąska polityka potrafią położyć serwis, jeśli wprowadzi się je bez sprawdzenia całego drzewa nazw hostów.
FAQ
Dlaczego nagłówek jest oznaczony jako „Nieustawiony”, a nie „Brak”?
Nagłówki krytyczne raportujemy jako Brak, a zalecane jako Nieustawione. To rozróżnienie ma znaczenie, bo druga grupa bywa świadomym wyborem, a pierwsza prawie nigdy nim nie jest.
Czy mogę po prostu skopiować skądś restrykcyjne CSP?
Nie. Content-Security-Policy, które nie odpowiada temu, jak Twoja strona faktycznie ładuje skrypty i style, raczej ją zepsuje, niż ochroni. Zacznij w trybie report-only, przeczytaj naruszenia, dopiero potem egzekwuj.
Dlaczego X-Frame-Options jest zaliczony, choć go nie ma?
Bo dyrektywa frame-ancestors w CSP już reguluje osadzanie w ramkach, a przeglądarki ją respektują. Dokładanie starszego nagłówka nic nie zmienia, więc wiersz jest zaliczony, a nie oflagowany.
Czy dobra ocena oznacza, że serwis jest bezpieczny?
Nie. Nagłówki to jedna warstwa. Nie robią nic w sprawie uwierzytelniania, kontroli dostępu, podatności w zależnościach ani samej logiki aplikacji.
Potrzebujesz pomocy w poprawie bezpieczeństwa?
Pomożemy Ci wdrożyć najlepsze praktyki bezpieczeństwa i zabezpieczyć Twoje aplikacje webowe.


