Security Headers Inspector - oceń swoje nagłówki HTTP | POLPROG Skip to content

Nagłówki bezpieczeństwa FREE

Sprawdź nagłówki bezpieczeństwa HTTP i uzyskaj ocenę wraz z jasnymi, praktycznymi wskazówkami, co poprawić.

Za darmo Bez rejestracji Prywatność przede wszystkim
Podaj adres URL witryny do skanowania
Zakres i ograniczenia

Co udowadnia skan nagłówków

To czyta odpowiedź, nie Twoją konfigurację

Ocena odzwierciedla nagłówki, które otrzymało to jedno żądanie, pod tym jednym adresem, przez proxy lub CDN stojące z przodu. Inna ścieżka lub inna trasa może wysłać inne nagłówki. Porady dotyczące HSTS i CSP są celowo ostrożne: długie max-age albo wąska polityka potrafią położyć serwis, jeśli wprowadzi się je bez sprawdzenia całego drzewa nazw hostów.

Pomoc

FAQ

Dlaczego nagłówek jest oznaczony jako „Nieustawiony”, a nie „Brak”?

Nagłówki krytyczne raportujemy jako Brak, a zalecane jako Nieustawione. To rozróżnienie ma znaczenie, bo druga grupa bywa świadomym wyborem, a pierwsza prawie nigdy nim nie jest.

Czy mogę po prostu skopiować skądś restrykcyjne CSP?

Nie. Content-Security-Policy, które nie odpowiada temu, jak Twoja strona faktycznie ładuje skrypty i style, raczej ją zepsuje, niż ochroni. Zacznij w trybie report-only, przeczytaj naruszenia, dopiero potem egzekwuj.

Dlaczego X-Frame-Options jest zaliczony, choć go nie ma?

Bo dyrektywa frame-ancestors w CSP już reguluje osadzanie w ramkach, a przeglądarki ją respektują. Dokładanie starszego nagłówka nic nie zmienia, więc wiersz jest zaliczony, a nie oflagowany.

Czy dobra ocena oznacza, że serwis jest bezpieczny?

Nie. Nagłówki to jedna warstwa. Nie robią nic w sprawie uwierzytelniania, kontroli dostępu, podatności w zależnościach ani samej logiki aplikacji.

Potrzebujesz pomocy w poprawie bezpieczeństwa?

Pomożemy Ci wdrożyć najlepsze praktyki bezpieczeństwa i zabezpieczyć Twoje aplikacje webowe.

Skontaktuj się