Säkerhetsheaders

Protokoll och standarder
HTTP-svarsrubriker som förbättrar webbplatssäkerheten genom att styra webbläsarens beteende.
← Tillbaka till Ordlistan

Vad är säkerhetshuvuden?

Säkerhetshuvuden är HTTP-svarshuvuden som instruerar webbläsare hur de ska bete sig vid hantering av en webbplats innehål, vilket förbättrar skyddet mot vanliga webbsäkerhetsproblem. Dessa huvuden förebygger attacker som cross-site scripting (XSS), clickjacking, innehållsinjektion och nedgraderingsattacker. Korrekt konfigurerade säkerhetshuvuden är väsentliga för fördjupad säkerstrategi.

Väsentliga säkerhetshuvuden

Strict-Transport-Security (HSTS)-huvudet

Tvingar HTTPS-anslutningar:

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

Content-Security-Policy (CSP)-huvudet

Kontrollerar resursladdning:

Content-Security-Policy: default-src 'self'; script-src 'self' trusted.com; style-src 'self' 'unsafe-inline'

X-Frame-Options-huvudet

Förebygger clickjacking:

X-Frame-Options: DENY

X-Frame-Options: SAMEORIGIN

X-Content-Type-Options-huvudet

Förebygger MIME-sniffning:

X-Content-Type-Options: nosniff

Ytterligare säkerhetshuvuden

HuvudSyfteExempelvärde
X-XSS-ProtectionXSS-filter (äldre)1; mode=block
Referrer-PolicyKontrollera referrarinformationstrict-origin-when-cross-origin
Permissions-PolicyFunktionsbegränsningargeolocation=(), camera=()
Cross-Origin-Opener-PolicyProcessisoletionsame-origin
Cross-Origin-Embedder-PolicyResursisoleeringrequire-corp

Implementeringsexempel

Nginx-konfiguration

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;

add_header X-Frame-Options "SAMEORIGIN" always;

add_header X-Content-Type-Options "nosniff" always;

add_header Content-Security-Policy "default-src 'self'" always;

Apache-konfiguration

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

Header always set X-Frame-Options "SAMEORIGIN"

Header always set X-Content-Type-Options "nosniff"

Säkerhetshuvuden och domänhälsa

Varför huvuden spelar roll för domäner

Testning av säkerhetshuvuden

Verktyg för att verifiera implementering:

Bästa praxis

1. Börja med HSTS: Väsentligt för HTTPS-tillämpning

2. Implementera CSP gradvis: Börja med report-only-läge

3. Testa noggrant: Huvuden kan bryta funktionalitet

4. Använd preload-listor: Skicka till webbläsar-preload-listor

5. Övervaka överträdelser: Använd CSP-rapporteringsslutpunkter

6. Regelbundna granskningar: Säkerhetskraven utvecklas

Vanliga betygsvillkor

BetygTypiska krav
A+Alla kritiska huvuden, HSTS-preload
AHSTS, CSP, X-Frame-Options, X-Content-Type
BNågra huvuden saknas
C/DMinimal säkerhetshuvuden
FInga säkerhetshuvuden

Säkerhetshuvuden representerar ett kritiskt lager av webbapplikationssäkerhet som tillhandahåller webbläsartilämpad skydd som kompletterar säkerhet på serversidan.

Använd Denna Kunskap

Använd DomScans API för att kontrollera domäntillgänglighet, hälsa och mer.