Brezplačno varnostno orodje

Preverjalnik HTTP varnostnih glav

Vnesite naslov in v nekaj sekundah dobite pravo oceno HTTP varnostnih glav vašega spletnega mesta. Vidite točno, katere manjkajo in zakaj so pomembne.

HTTP varnostne glave brskalniku povedo, kako naj ravna z vašim spletnim mestom: ali ga je mogoče naložiti v okvir na drugi domeni, ali mora povezava ostati šifrirana, ali smejo skripti z nepotrjenih virov sploh teči. Večino je mogoče dodati z eno vrstico, večina spletnih mest pa jih vsaj nekaj pogreša. Ta preverjalnik pridobi vaše dejanske odzivne glave in jih takoj oceni.

Kaj ta preverjalnik oceni

Strict-Transport-Security (HSTS)

Brskalnike prisili, da za vsak naslednji obisk uporabijo HTTPS, tudi če nekdo vnese ali poveže navadno različico http:// vašega spletnega mesta.

Content-Security-Policy

Omeji, s katerih domen se lahko naložijo skripti, sloge in drugi viri, kar zmanjša škodo, ki jo lahko povzroči vrinjen skript.

X-Frame-Options

Nadzoruje, ali je vaše strani mogoče naložiti v okvir na tuji spletni strani, kar je mehanizem za napade s prevaro s kliki (clickjacking).

X-Content-Type-Options

Prepreči brskalnikom, da ugibajo vrsto datoteke namesto zaupanja deklariranemu Content-Type, kar zapre razred napadov z zaznavanjem MIME.

Referrer-Policy

Določi, koliko naslova vaše strani se pošlje spletnim mestom, na katere kažejo vaše povezave. Brez nje lahko uidejo celotni URL-ji, včasih z žetoni ali ID-ji.

Permissions-Policy

Omogoča izklop funkcij brskalnika, kot so kamera, mikrofon ali geolokacija, za vaše strani in vsebino tretjih oseb, ki jih ne potrebuje.

Glave za izolacijo med domenami

Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy in Cross-Origin-Embedder-Policy, ki v brskalniku ločijo vašo stran od drugih izvorov.

Zakaj so HTTP glave pomembnejše, kot se zdi

Glave so tisti del spletnega odgovora, ki ga nihče ne vidi, zato jih je tudi najlažje izpustiti. Razvijalec pošlje HTML, CSS in JavaScript ter gre naprej. A prav glave brskalniku povedo, kako naj stran brani, ko je enkrat naložena: kaj sme vgraditi, od kod smejo priti skripti, ali mora povezava ostati šifrirana. Če jih izpustite, se stran ne pokvari. Le nekaj vrat ostane odklenjenih.

Kaj vas manjkajoča glava dejansko stane

Nobena od teh glav sama po sebi ne popravi napake. Omejijo, kaj lahko napadalec naredi, ko gre nekaj drugega že narobe, na primer XSS ranljivost v obrazcu ali okuženo skripto tretje osebe. Spletno mesto s trdno politiko Content-Security-Policy lahko preživi vrinjen skript, ki bi sicer stekel povsem prosto. Spletno mesto brez X-Frame-Options je mogoče zaviti v neviden okvir in izkoristiti za clickjacking. To so preverjanja, ki jih varnostni pregledovalniki in razširitve brskalnika označijo najprej, ker jih je enostavno preveriti in popraviti.

  • Večino glav dodate z eno vrstico odgovora, brez sprememb v kodi aplikacije
  • Navadno jih lahko nastavite na ravni strežnika ali CDN-ja (nginx, Apache, Cloudflare, Vercel)
  • Manjkajoča glava redko povzroči vidno napako, zato pogosto ostane spregledana

Kako dodati te glave

Kje glave nastavite, je odvisno od tega, kako je spletno mesto postreženo. Na Vercelu ali Netlifyju jih dodate v konfiguraciji platforme (vercel.json, netlify.toml ali funkciji headers() v next.config). Na strežniku, ki ga upravljate sami, gredo v konfiguracijo nginx ali Apache za ta vhost. Če je spletno mesto za Cloudflareom ali drugim CDN-jem, jih pogosto lahko dodate ali povozite tam, brez poseganja v izvorni strežnik.

Pogosta vprašanja