Gratuito. Senza accesso.

Verifica degli header di sicurezza

Scoprite in pochi secondi quali difese del browser attiva il vostro sito, e la riga esatta da aggiungere per ciascuna che manca. Chiediamo la vostra home page una sola volta, come fa un browser, e ne leggiamo solo gli header.

Domande

Cosa sono gli header di sicurezza?
Righe che il vostro server aggiunge a ogni risposta per dire al browser come proteggere i vostri visitatori: quali script possono essere eseguiti, se un altro sito può incorporare la pagina, se l’HTTP non cifrato è mai ammesso. Non costano nulla e bloccano intere classi di attacchi.
Quali header vengono verificati?
Quattro con una risposta giusta chiara: Content-Security-Policy (quali script possono essere eseguiti), Strict-Transport-Security (solo HTTPS, sempre), X-Frame-Options o frame-ancestors (nessun incorporamento invisibile) e X-Content-Type-Options: nosniff (nessuna ipotesi sul tipo dei file). Per ciascuno mancante c’è la riga esatta da aggiungere.
È sicuro verificare qualsiasi sito?
Sì. Chiediamo la home page una sola volta via HTTPS, come fa qualsiasi browser, e leggiamo solo gli header della risposta. La pagina in sé non viene mai letta né conservata, e uno stesso sito viene letto al massimo una volta ogni cinque minuti, indipendentemente da quante persone lo verificano.
Un header mancante significa che il mio sito è stato violato?
No. Un header mancante è uno strato di protezione in meno, non un’intrusione. Conta soprattutto quando qualcos’altro va storto, cioè proprio quando vorreste che ci fosse.