Verifica degli header di sicurezza
Scoprite in pochi secondi quali difese del browser attiva il vostro sito, e la riga esatta da aggiungere per ciascuna che manca. Chiediamo la vostra home page una sola volta, come fa un browser, e ne leggiamo solo gli header.
Domande
- Cosa sono gli header di sicurezza?
- Righe che il vostro server aggiunge a ogni risposta per dire al browser come proteggere i vostri visitatori: quali script possono essere eseguiti, se un altro sito può incorporare la pagina, se l’HTTP non cifrato è mai ammesso. Non costano nulla e bloccano intere classi di attacchi.
- Quali header vengono verificati?
- Quattro con una risposta giusta chiara: Content-Security-Policy (quali script possono essere eseguiti), Strict-Transport-Security (solo HTTPS, sempre), X-Frame-Options o frame-ancestors (nessun incorporamento invisibile) e X-Content-Type-Options: nosniff (nessuna ipotesi sul tipo dei file). Per ciascuno mancante c’è la riga esatta da aggiungere.
- È sicuro verificare qualsiasi sito?
- Sì. Chiediamo la home page una sola volta via HTTPS, come fa qualsiasi browser, e leggiamo solo gli header della risposta. La pagina in sé non viene mai letta né conservata, e uno stesso sito viene letto al massimo una volta ogni cinque minuti, indipendentemente da quante persone lo verificano.
- Un header mancante significa che il mio sito è stato violato?
- No. Un header mancante è uno strato di protezione in meno, non un’intrusione. Conta soprattutto quando qualcos’altro va storto, cioè proprio quando vorreste che ci fosse.