Intestazioni di sicurezza

Protocolli e Standard
Intestazioni di risposta HTTP che migliorano la sicurezza del sito web controllando il comportamento del browser.
← Torna al Glossario

Che cosa sono le intestazioni di sicurezza?

Le intestazioni di sicurezza sono intestazioni di risposta HTTP che istruiscono i browser come comportarsi quando si tratta di contenuti di un sito web, migliorando la protezione contro le vulnerabilità web comuni. Queste intestazioni aiutano a prevenire attacchi come scripting cross-site (XSS), clickjacking, iniezione di contenuti e attacchi di downgrade del protocollo. Le intestazioni di sicurezza configurate correttamente sono essenziali per strategie di sicurezza in profondità.

Intestazioni di sicurezza essenziali

Intestazione Strict-Transport-Security (HSTS)

Forza connessioni HTTPS:

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

Intestazione Content-Security-Policy (CSP)

Controlla il caricamento delle risorse:

Content-Security-Policy: default-src 'self'; script-src 'self' trusted.com; style-src 'self' 'unsafe-inline'

Intestazione X-Frame-Options

Previene il clickjacking:

X-Frame-Options: DENY

X-Frame-Options: SAMEORIGIN

Intestazione X-Content-Type-Options

Previene lo sniffo MIME:

X-Content-Type-Options: nosniff

Intestazioni di sicurezza aggiuntive

IntestazioneOggettoEsempio di valore
X-XSS-ProtezioneFiltro XSS (leganza)1; modalità=blocco
Referrer-PolicyControl referrer inforigoroso-origine-quando-cross-origin
Permissioni-PoliziaLimitazioni di funzionalitàgeolocalizzazione=(), camera=()
Cross-Origin-Opener-PolicyIsolamento del processostesso-origine
Cross-Origin-Embedder-PolicyIsolamento delle risorserichiesta-corp

Esempi di implementazione

Configurazione Nginx

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;

add_header X-Frame-Options "SAMEORIGIN" always;

add_header X-Content-Type-Options "nosniff" always;

add_header Content-Security-Policy "default-src 'self'" always;

Configurazione Apache

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

Header always set X-Frame-Options "SAMEORIGIN"

Header always set X-Content-Type-Options "nosniff"

Intestazioni di sicurezza e salute del dominio

Perché le intestazioni sono importanti per i domini

Test delle intestazioni di sicurezza

Strumenti per verificare l'implementazione:

Migliori Pratiche

1. Inizia con HSTS. Essenziale per l'applicazione HTTPS

2. Implementare CSP gradualmente Iniziare con la modalità solo rapporto

3. Test accuratamente Gli intestazioni possono rompere la funzionalità

4. Utilizzare liste di precarico: Inserisci le liste di precarico del browser

5. Violazioni motorie Utilizzare gli endpoint di segnalazione CSP

6. Controlli regolari: Evoluzione dei requisiti di sicurezza

Criteri comuni di valutazione

GradoRequisiti tipici
A+Tutte le intestazioni critiche, precarico HSTS
AHSTS, CSP, X-Frame-Options, X-Content-Type
BAlcuni intestazioni mancanti
C/DIntestazioni minime di sicurezza
FNessun intestazione di sicurezza

Le intestazioni di sicurezza rappresentano uno strato critico della sicurezza delle applicazioni web, fornendo protezione rinforzata dal browser che completa le misure di sicurezza lato server.

Metti in Pratica Questa Conoscenza

Usa l'API di DomScan per verificare disponibilità, salute del dominio e altro.