Nagłówki bezpieczeństwa

Protokoły i standardy
Nagłówki odpowiedzi HTTP zwiększające bezpieczeństwo witryny przez kontrolowanie zachowania przeglądarki.
← Wróć do słownika

Co to są nagłówki bezpieczeństwa?

Nagłówki bezpieczeństwa to nagłówki odpowiedzi HTTP, które instruują przeglądarki, jak zachowywać się podczas obsługi treści witryny, zwiększając ochronę przed typowymi lukami w zabezpieczeniach internetowych. Nagłówki te pomagają zapobiegać atakom takim jak cross-site scripting (XSS), clickjacking, wstrzykiwanie treści i ataki na obniżenie protokołu. Prawidłowo skonfigurowane nagłówki bezpieczeństwa są niezbędne dla strategii obrony wielowarstwowej.

Niezbędne nagłówki bezpieczeństwa

Nagłówek Strict-Transport-Security (HSTS)

Wymusza połączenia HTTPS:

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

Polityka Content-Security-Policy (CSP)

Kontroluję ładowanie zasobów:

Content-Security-Policy: default-src 'self'; script-src 'self' trusted.com; style-src 'self' 'unsafe-inline'

Opcja X-Frame-Options

Zapobiega clickjackingowi:

X-Frame-Options: DENY

X-Frame-Options: SAMEORIGIN

Opcja X-Content-Type-Options

Zapobiega olfaktywności MIME:

X-Content-Type-Options: nosniff

Dodatkowe nagłówki bezpieczeństwa

NagłówekCelPrzykładowa wartość
X-XSS-ProtectionFiltr XSS (starszy)1; mode=block
Referrer-PolicyKontrola informacji odsyłaczastrict-origin-when-cross-origin
Permissions-PolicyOgraniczenia funkcjigeolocation=(), camera=()
Cross-Origin-Opener-PolicyIzolacja procesówsame-origin
Cross-Origin-Embedder-PolicyIzolacja zasobówrequire-corp

Przykłady implementacji

Konfiguracja Nginx

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;

add_header X-Frame-Options "SAMEORIGIN" always;

add_header X-Content-Type-Options "nosniff" always;

add_header Content-Security-Policy "default-src 'self'" always;

Konfiguracja Apache

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

Header always set X-Frame-Options "SAMEORIGIN"

Header always set X-Content-Type-Options "nosniff"

Nagłówki bezpieczeństwa i kondycja domeny

Dlaczego nagłówki są ważne dla domen

Testowanie nagłówków bezpieczeństwa

Narzędzia do weryfikacji implementacji:

Najlepsze praktyki

1. Zacznij od HSTS: Niezbędne do wymuszenia HTTPS

2. Implementuj CSP stopniowo: Zacznij w trybie tylko do raportu

3. Przetestuj dokładnie: Nagłówki mogą przerwać funkcjonalność

4. Użyj list wstępnie załadowanych: Prześlij na listy przeglądarek

5. Monitoruj naruszenia: Użyj punktów końcowych raportowania CSP

6. Regularne audyty: Wymagania bezpieczeństwa ewoluują

Typowe kryteria oceny

OcenaTypowe wymagania
A+Wszystkie krytyczne nagłówki, wstępne ładowanie HSTS
AHSTS, CSP, X-Frame-Options, X-Content-Type
BBrakuje niektórych nagłówków
C/DMinimalne nagłówki bezpieczeństwa
FBrak nagłówków bezpieczeństwa

Nagłówki bezpieczeństwa reprezentują krytyczną warstwę bezpieczeństwa aplikacji internetowych, zapewniając wymuszaną przez przeglądarkę ochronę, która uzupełnia serwer bezpieczeństwa.

Wykorzystaj tę wiedzę w praktyce

Użyj API DomScan, aby sprawdzić dostępność domen, ich kondycję i więcej.