Controllo header di sicurezza HTTP

Controlla gli header di sicurezza HTTP e i valori consigliati.
Segui i reindirizzamenti
Sicuro
I risultati non vengono salvati né pubblicati.

Note

Gli header di sicurezza sono header di risposta HTTP che aiutano a ridurre gli attacchi che sfruttano vulnerabilità web, come cross-site scripting (XSS) e clickjacking.

Basta inserire l’URL da controllare per verificare se i principali header di sicurezza sono presenti e configurati correttamente.

HeaderValore consigliato / EsempioDescrizione
Strict-Transport-Security (HSTS)max-age=31536000Indica al browser di comunicare tramite HTTPS.
31536000 indica per quanti secondi il browser deve ricordare di usare HTTPS.
Content-Security-Policy (CSP)default-src 'self' example.comAiuta a ridurre attacchi come il cross-site scripting (XSS).
Puoi autorizzare domini esterni attendibili per consentire il caricamento dei loro contenuti.
X-Frame-OptionsSAMEORIGINControlla se la pagina può essere visualizzata all’interno di elementi iframeembedobject.
DENY o SAMEORIGIN aiuta a proteggere dal clickjacking.
X-Content-Type-OptionsnosniffForza il browser a rispettare il tipo MIME indicato in Content-Type.
nosniff aiuta a prevenire il MIME sniffing.
referrer-policyno-referrerControlla quante informazioni sul referrer vengono incluse nelle richieste.
no-referrer non invia informazioni sul referrer.
Permissions-Policycamera=() microphone=()Controlla quali funzionalità del browser sono consentite nella pagina.
Ad esempio, camera=() disabilita l’accesso alla fotocamera tramite MediaDevices in quella pagina.

Questo strumento non controlla header non standard o deprecati come X-XSS-Protection.
Anche per gli header supportati viene mostrato un avviso quando vengono rilevate direttive deprecate o non sicure.

Strumenti correlati