Analizator nagłówków bezpieczeństwa

Dalej

Wklej surowe nagłówki odpowiedzi HTTP dowolnej witryny, a ten analizator wskaże, czego brakuje lub co jest słabe. Sprawdza nagłówki, które naprawdę utwardzają witrynę (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy i Permissions-Policy) oraz zwraca uwagę na nagłówki takie jak Server czy X-Powered-By, które ujawniają szczegóły wersji. Każde ustalenie jest oznaczone jako wysokie, średnie lub niskie, więc wiesz dokładnie, co naprawić najpierw.

Jak działa audyt nagłówków

  1. 1

    Zdobądź swoje nagłówki odpowiedzi

    Uruchom `curl -I https://example.com` albo skopiuj nagłówki odpowiedzi z karty Sieć w narzędziach deweloperskich przeglądarki.

  2. 2

    Wklej je

    Wrzuć blok nagłówków do pola, po jednej parze `Nazwa: wartość` na wiersz.

  3. 3

    Przeczytaj priorytetowe ustalenia

    Każdy nagłówek jest sprawdzany, a każda luka oznaczona jako wysoka, średnia lub niska, wraz z dokładną dyrektywą do dodania.

  4. 4

    Utwardź i sprawdź ponownie

    Dodaj brakujące nagłówki do konfiguracji serwera, przeładuj go, a potem wklej nową odpowiedź, aby potwierdzić, że luki zostały zamknięte.

Nagłówki, które robią różnicę

Nagłówek Co blokuje Minimalna zalecana wartość
Content-Security-Policy XSS, clickjacking, treści mieszane default-src 'self'; object-src 'none'; frame-ancestors 'none'
Strict-Transport-Security SSL stripping, wyciek ciasteczek przez HTTP max-age=31536000; includeSubDomains; preload
X-Frame-Options Clickjacking w starszych przeglądarkach DENY (lub polegaj na CSP frame-ancestors)
X-Content-Type-Options MIME sniffing przesłanych plików nosniff
Referrer-Policy Wyciek pełnych adresów URL do stron trzecich strict-origin-when-cross-origin
Permissions-Policy Kamera/mikrofon/geolokalizacja w niezaufanych osadzeniach camera=(), microphone=(), geolocation=()

Co sygnalizuje ten analizator

Wklej swoje nagłówki, a sprawdzi każdy z tych punktów, oznaczając każdą lukę według priorytetu:

  • Brak Strict-Transport-Security (wysoki), albo obecny, ale bez includeSubDomains (średni), co pozostawia subdomeny podatne na degradację.
  • Brak Content-Security-Policy (wysoki), albo CSP, który wciąż dopuszcza 'unsafe-inline' (średni), co niweczy większość jego wartości.
  • X-Content-Type-Options bez nosniff (niski), przez co przeglądarki mogą wykonywać MIME sniffing odpowiedzi.
  • Brak X-Frame-Options (średni), chyba że dyrektywa CSP frame-ancestors już wykonuje to zadanie.
  • Brak Referrer-Policy lub Permissions-Policy (niski): pełne adresy URL wyciekają do stron trzecich, a potężne funkcje przeglądarki pozostają otwarte.
  • Obecność Server lub X-Powered-By (niski): zdradzają twój stos i wersję, więc usuń je, aby ograniczyć rozpoznawalność.

Wskazówka dotycząca wdrożenia

Wdróż CSP najpierw w trybie tylko do raportowania (Content-Security-Policy-Report-Only) i podłącz endpoint raportujący. Uruchom go przez tydzień rzeczywistego ruchu, zanim przełączysz na egzekwowanie: odkryjesz skrypty stron trzecich, o których zapomniałeś.

Najczęściej zadawane pytania

Wklej pełne nagłówki odpowiedzi HTTP, po jednej parze Nazwa: wartość na wiersz. Najszybszym źródłem jest curl -I https://example.com albo sekcja nagłówków odpowiedzi przy dowolnym żądaniu na karcie Sieć w przeglądarce.

Nie. Odczytuje tylko nagłówki odpowiedzi HTTP, które wkleisz. CSP dostarczone przez znacznik <meta http-equiv> obowiązuje tylko dla tego jednego dokumentu i jest słabsze niż prawdziwy nagłówek, więc wyślij wersję nagłówkową.

Nie. Wszystkie nowoczesne przeglądarki usunęły moduł kontroli XSS, więc nagłówek nie zapewnia ochrony i czasem może powodować własne problemy. Zastępuje go solidne Content-Security-Policy.

CDN taki jak Cloudflare może usuwać lub przepisywać nagłówki (zwłaszcza Server, a opcjonalnie CSP przez Transform Rules). Porównaj bezpośrednio z serwerem źródłowym za pomocą curl -I na publicznym adresie URL, aby zobaczyć dokładnie, co zmienia brzeg sieci.

Powiązane narzędzia

Narzędzie jest dostępne w innych językach