Vad är säkerhetshuvuden?
Säkerhetshuvuden är HTTP-svarshuvuden som instruerar webbläsare hur de ska bete sig vid hantering av en webbplats innehål, vilket förbättrar skyddet mot vanliga webbsäkerhetsproblem. Dessa huvuden förebygger attacker som cross-site scripting (XSS), clickjacking, innehållsinjektion och nedgraderingsattacker. Korrekt konfigurerade säkerhetshuvuden är väsentliga för fördjupad säkerstrategi.Väsentliga säkerhetshuvuden
Strict-Transport-Security (HSTS)-huvudet
Tvingar HTTPS-anslutningar:
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
- Förhindrar nedgraderingsattacker
- Blockerar blandat innehål
- Skyddar mot SSL-strippning
Content-Security-Policy (CSP)-huvudet
Kontrollerar resursladdning:
Content-Security-Policy: default-src 'self'; script-src 'self' trusted.com; style-src 'self' 'unsafe-inline'
- Förhindrar XSS-attacker
- Kontrollerar skriptskällor
- Blockerar obehöriga resurser
X-Frame-Options-huvudet
Förebygger clickjacking:
X-Frame-Options: DENY
X-Frame-Options: SAMEORIGIN
- Blockerar webbplats från att ramnas
- Skyddar mot UI-omdirigeringsattacker
X-Content-Type-Options-huvudet
Förebygger MIME-sniffning:
X-Content-Type-Options: nosniff
- Tvingar webbläsare att respektera deklarerad Content-Type
- Förhindrar skriptinjektion via feltolkade filer
Ytterligare säkerhetshuvuden
| Huvud | Syfte | Exempelvärde |
|---|---|---|
| X-XSS-Protection | XSS-filter (äldre) | 1; mode=block |
| Referrer-Policy | Kontrollera referrarinformation | strict-origin-when-cross-origin |
| Permissions-Policy | Funktionsbegränsningar | geolocation=(), camera=() |
| Cross-Origin-Opener-Policy | Processisoletion | same-origin |
| Cross-Origin-Embedder-Policy | Resursisoleering | require-corp |
Implementeringsexempel
Nginx-konfiguration
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
add_header X-Frame-Options "SAMEORIGIN" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Content-Security-Policy "default-src 'self'" always;
Apache-konfiguration
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
Header always set X-Frame-Options "SAMEORIGIN"
Header always set X-Content-Type-Options "nosniff"
Säkerhetshuvuden och domänhälsa
Varför huvuden spelar roll för domäner
- Skydda användare som besöker din domän
- Förhindra domänrykteskador
- Uppfylla efterlevnadskrav
- Försvara mot vanliga attacker
Testning av säkerhetshuvuden
Verktyg för att verifiera implementering:
- securityheaders.com
- Mozilla Observatory
- SSL Labs
- Chrome DevTools Network-fliken
Bästa praxis
1. Börja med HSTS: Väsentligt för HTTPS-tillämpning
2. Implementera CSP gradvis: Börja med report-only-läge
3. Testa noggrant: Huvuden kan bryta funktionalitet
4. Använd preload-listor: Skicka till webbläsar-preload-listor
5. Övervaka överträdelser: Använd CSP-rapporteringsslutpunkter
6. Regelbundna granskningar: Säkerhetskraven utvecklas
Vanliga betygsvillkor
| Betyg | Typiska krav |
|---|---|
| A+ | Alla kritiska huvuden, HSTS-preload |
| A | HSTS, CSP, X-Frame-Options, X-Content-Type |
| B | Några huvuden saknas |
| C/D | Minimal säkerhetshuvuden |
| F | Inga säkerhetshuvuden |
Säkerhetshuvuden representerar ett kritiskt lager av webbapplikationssäkerhet som tillhandahåller webbläsartilämpad skydd som kompletterar säkerhet på serversidan.