Obszar sprawdzania · Nagłówki bezpieczeństwa

Nagłówki bezpieczeństwa — widoczny sygnał jakości konfiguracji.

Security headers nie rozwiązują całego bezpieczeństwa aplikacji i nie zastępują testu penetracyjnego. Są jednak sprawdzalnym sygnałem jakości konfiguracji — a ich poprawa to zwykle jedno zadanie dla administratora albo dostawcy hostingu.

zakres sprawdzenia

Podstawowe elementy konfiguracji

  • HSTS — wymuszenie szyfrowanego połączenia tam, gdzie jest to właściwe.
  • Content-Security-Policy i ryzyka związane ze skryptami zewnętrznymi.
  • Ochrona przed osadzaniem strony: X-Frame-Options lub frame-ancestors w CSP.
  • Referrer-Policy, X-Content-Type-Options oraz Permissions-Policy.
  • Spójność ustawień z cookies, analityką i realnym sposobem działania strony.

Granica wyniku

  • Raport wskazuje, które nagłówki są obecne, których brakuje i jak potwierdzić poprawkę w retescie.
  • Nie jest to pełna ocena cyberbezpieczeństwa ani test penetracyjny.