Preverjalnik HTTP varnostnih glav
Vnesite naslov in v nekaj sekundah dobite pravo oceno HTTP varnostnih glav vašega spletnega mesta. Vidite točno, katere manjkajo in zakaj so pomembne.
HTTP varnostne glave brskalniku povedo, kako naj ravna z vašim spletnim mestom: ali ga je mogoče naložiti v okvir na drugi domeni, ali mora povezava ostati šifrirana, ali smejo skripti z nepotrjenih virov sploh teči. Večino je mogoče dodati z eno vrstico, večina spletnih mest pa jih vsaj nekaj pogreša. Ta preverjalnik pridobi vaše dejanske odzivne glave in jih takoj oceni.
Kaj ta preverjalnik oceni
Strict-Transport-Security (HSTS)
Brskalnike prisili, da za vsak naslednji obisk uporabijo HTTPS, tudi če nekdo vnese ali poveže navadno različico http:// vašega spletnega mesta.
Content-Security-Policy
Omeji, s katerih domen se lahko naložijo skripti, sloge in drugi viri, kar zmanjša škodo, ki jo lahko povzroči vrinjen skript.
X-Frame-Options
Nadzoruje, ali je vaše strani mogoče naložiti v okvir na tuji spletni strani, kar je mehanizem za napade s prevaro s kliki (clickjacking).
X-Content-Type-Options
Prepreči brskalnikom, da ugibajo vrsto datoteke namesto zaupanja deklariranemu Content-Type, kar zapre razred napadov z zaznavanjem MIME.
Referrer-Policy
Določi, koliko naslova vaše strani se pošlje spletnim mestom, na katere kažejo vaše povezave. Brez nje lahko uidejo celotni URL-ji, včasih z žetoni ali ID-ji.
Permissions-Policy
Omogoča izklop funkcij brskalnika, kot so kamera, mikrofon ali geolokacija, za vaše strani in vsebino tretjih oseb, ki jih ne potrebuje.
Glave za izolacijo med domenami
Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy in Cross-Origin-Embedder-Policy, ki v brskalniku ločijo vašo stran od drugih izvorov.
Zakaj so HTTP glave pomembnejše, kot se zdi
Glave so tisti del spletnega odgovora, ki ga nihče ne vidi, zato jih je tudi najlažje izpustiti. Razvijalec pošlje HTML, CSS in JavaScript ter gre naprej. A prav glave brskalniku povedo, kako naj stran brani, ko je enkrat naložena: kaj sme vgraditi, od kod smejo priti skripti, ali mora povezava ostati šifrirana. Če jih izpustite, se stran ne pokvari. Le nekaj vrat ostane odklenjenih.
Kaj vas manjkajoča glava dejansko stane
Nobena od teh glav sama po sebi ne popravi napake. Omejijo, kaj lahko napadalec naredi, ko gre nekaj drugega že narobe, na primer XSS ranljivost v obrazcu ali okuženo skripto tretje osebe. Spletno mesto s trdno politiko Content-Security-Policy lahko preživi vrinjen skript, ki bi sicer stekel povsem prosto. Spletno mesto brez X-Frame-Options je mogoče zaviti v neviden okvir in izkoristiti za clickjacking. To so preverjanja, ki jih varnostni pregledovalniki in razširitve brskalnika označijo najprej, ker jih je enostavno preveriti in popraviti.
- •Večino glav dodate z eno vrstico odgovora, brez sprememb v kodi aplikacije
- •Navadno jih lahko nastavite na ravni strežnika ali CDN-ja (nginx, Apache, Cloudflare, Vercel)
- •Manjkajoča glava redko povzroči vidno napako, zato pogosto ostane spregledana
Kako dodati te glave
Kje glave nastavite, je odvisno od tega, kako je spletno mesto postreženo. Na Vercelu ali Netlifyju jih dodate v konfiguraciji platforme (vercel.json, netlify.toml ali funkciji headers() v next.config). Na strežniku, ki ga upravljate sami, gredo v konfiguracijo nginx ali Apache za ta vhost. Če je spletno mesto za Cloudflareom ali drugim CDN-jem, jih pogosto lahko dodate ali povozite tam, brez poseganja v izvorni strežnik.
Pogosta vprašanja
Sorodna orodja za skladnost
Website Security Scan
Izvedite vseh 27 varnostnih preverjanj: SSL/TLS, piškotki, DNS/e-poštna avtentikacija in konfiguracija strežnika.
GDPR člen 32: tehnični ukrepi za varnost spletne strani
Kaj GDPR dejansko zahteva glede tehničnih varnostnih ukrepov za spletno mesto.
Seznam za preverjanje skladnosti spletnega mesta
En sam seznam, ki zajema GDPR, Akt EU o umetni inteligenci in dostopnost za lastnike spletnih mest.
Preverjalnik e-poštne varnosti
Brezplačna ocena v živo za zapise SPF, DMARC in DKIM za avtentikacijo e-pošte.