Sprawdzanie nagłówków bezpieczeństwa HTTP
Sprawdź nagłówki bezpieczeństwa HTTP i zalecane ustawienia.
Podążaj za przekierowaniami
- Bezpieczne
- Wyniki nie są nigdzie zapisywane ani publikowane.
Uwagi
Nagłówki bezpieczeństwa to nagłówki odpowiedzi HTTP, które pomagają ograniczać ataki wykorzystujące luki internetowe, takie jak cross-site scripting (XSS) i clickjacking.
Wystarczy wpisać adres URL, aby sprawdzić, czy popularne nagłówki bezpieczeństwa są ustawione i czy ich dyrektywy są poprawnie skonfigurowane.
| Header | Zalecana wartość / Przykład | Opis |
|---|---|---|
| Strict-Transport-Security (HSTS) | max-age=31536000 | Nakazuje przeglądarce komunikację przez HTTPS.31536000 określa w sekundach, jak długo przeglądarka ma pamiętać o używaniu HTTPS. |
| Content-Security-Policy (CSP) | default-src 'self' example.com | Pomaga ograniczać ataki, takie jak cross-site scripting (XSS). Można zezwolić na zaufane domeny zewnętrzne, aby dopuścić pochodzące z nich treści. |
| X-Frame-Options | SAMEORIGIN | Określa, czy strona może być wyświetlana wewnątrz elementów iframeembedobject.DENY lub SAMEORIGIN pomaga chronić przed clickjackingiem. |
| X-Content-Type-Options | nosniff | Wymusza na przeglądarce użycie typu MIME podanego w Content-Type.nosniff pomaga zapobiegać MIME sniffingowi. |
| referrer-policy | no-referrer | Określa, ile informacji o stronie odsyłającej jest dołączane do żądań.no-referrer powoduje, że informacje o stronie odsyłającej nie są wysyłane. |
| Permissions-Policy | camera=() microphone=() | Określa, które funkcje przeglądarki są dozwolone na stronie. Na przykład camera=() wyłącza dostęp do kamery przez MediaDevices na tej stronie. |
Narzędzie nie sprawdza niestandardowych ani przestarzałych nagłówków, takich jak X-XSS-Protection.
Nawet w obsługiwanych nagłówkach pojawi się ostrzeżenie, jeśli zostaną wykryte przestarzałe lub niebezpieczne dyrektywy.