Controllo header di sicurezza HTTP
Controlla gli header di sicurezza HTTP e i valori consigliati.
Segui i reindirizzamenti
- Sicuro
- I risultati non vengono salvati né pubblicati.
Note
Gli header di sicurezza sono header di risposta HTTP che aiutano a ridurre gli attacchi che sfruttano vulnerabilità web, come cross-site scripting (XSS) e clickjacking.
Basta inserire l’URL da controllare per verificare se i principali header di sicurezza sono presenti e configurati correttamente.
| Header | Valore consigliato / Esempio | Descrizione |
|---|---|---|
| Strict-Transport-Security (HSTS) | max-age=31536000 | Indica al browser di comunicare tramite HTTPS.31536000 indica per quanti secondi il browser deve ricordare di usare HTTPS. |
| Content-Security-Policy (CSP) | default-src 'self' example.com | Aiuta a ridurre attacchi come il cross-site scripting (XSS). Puoi autorizzare domini esterni attendibili per consentire il caricamento dei loro contenuti. |
| X-Frame-Options | SAMEORIGIN | Controlla se la pagina può essere visualizzata all’interno di elementi iframeembedobject.DENY o SAMEORIGIN aiuta a proteggere dal clickjacking. |
| X-Content-Type-Options | nosniff | Forza il browser a rispettare il tipo MIME indicato in Content-Type.nosniff aiuta a prevenire il MIME sniffing. |
| referrer-policy | no-referrer | Controlla quante informazioni sul referrer vengono incluse nelle richieste.no-referrer non invia informazioni sul referrer. |
| Permissions-Policy | camera=() microphone=() | Controlla quali funzionalità del browser sono consentite nella pagina. Ad esempio, camera=() disabilita l’accesso alla fotocamera tramite MediaDevices in quella pagina. |
Questo strumento non controlla header non standard o deprecati come X-XSS-Protection.
Anche per gli header supportati viene mostrato un avviso quando vengono rilevate direttive deprecate o non sicure.