This translation has not been editorially reviewed yet. The German version is authoritative. Deutsche Fassung →
Indexierung
Které bezpečnostní hlavičky by měl webový server odesílat?
Hlavičky, které dávají prohlížeči ochranná pravidla — nejdůležitější: Strict-Transport-Security (vynucuje šifrované připojení), Content-Security-Policy (omezuje, odkud smí skripty načítat), X-Content-Type-Options (brání přeinterpretování typů souborů), X-Frame-Options, respektive frame-ancestors (brání vložení do cizích stránek) a Referrer-Policy (omezuje, co se přenáší při odchodu ze stránky). Naše kontrola čte hlavičky odpovědi vašeho webu a uvádí, která z těchto ochranných pravidel chybí.
Ochranná pravidla, která vynucuje prohlížeč
Bezpečnostní hlavičky jsou pokyny serveru prohlížeči: Připojuj se jen šifrovaně. Spouštěj skripty jen z těchto zdrojů. Nepřeinterpretovávej typy souborů. Nedovol vložení této stránky do cizího rámce. Prohlížeč tato pravidla vynucuje u návštěvníka — fungují tedy i tehdy, když se něco pokazí jinde, například se podaří vpašovat cizí skript. Dodatečné nasazení probíhá v konfiguraci serveru a samotný web nemění.
Proč je to i téma dohledatelnosti
Vyhledávače stále více hodnotí weby podle signálů důvěryhodnosti a bezpečnostní praxe k nim patří. Ještě důležitější je nepřímý dopad: web, do kterého se kvůli chybějícímu ochrannému pravidlu dostane cizí kód, může vyhledávač označit jako nebezpečný a opatřit varováním — to je nejhorší možná škoda na viditelnosti. Hlavičky jsou proti tomu nejlevnější pojistka.
Co kontrola přesně měří
Kontrola čte hlavičky HTTP odpovědi měřených stránek a porovnává je se seznamem ochranných hlaviček. Zpráva chybějící jmenovitě uvádí — jako konkrétní seznam úkolů pro konfiguraci serveru. Hodnotí se přítomnost; jemné doladění Content-Security-Policy na konkrétní web zůstává úkolem technické správy, protože příliš přísné pravidlo může rozbít funkčnost.
- Doplňte chybějící hlavičky v konfiguraci webového serveru (nginx, Apache) nebo ve správcovském panelu poskytovatele hostingu.
- Začněte nekritickými hlavičkami: X-Content-Type-Options, Referrer-Policy a X-Frame-Options prakticky nikdy nic nerozbijí.
- Content-Security-Policy zaveďte nejprve v pozorovacím režimu (Report-Only) a teprve poté ji zapněte naostro.
- Strict-Transport-Security nastavte až tehdy, když je celý web trvale dostupný šifrovaně.
FAQ
Mohou bezpečnostní hlavičky web rozbít?
Většina je bez rizika. Dvě si zaslouží opatrnost: příliš přísná Content-Security-Policy může zablokovat vložené skripty a Strict-Transport-Security dlouhodobě zafixuje návštěvníky na šifrované připojení. Obě proto zavádíte postupně.
Máme přece SSL certifikát — to nestačí?
Certifikát šifruje připojení, jakmile vznikne. Ochranné hlavičky navíc určují, co smí prohlížeč se stránkou dělat — šifrování doplňují, ale nenahrazují je, ani jím nejsou nahrazeny.
Kdo tyto hlavičky nastavuje — agentura, nebo poskytovatel hostingu?
Vyskytuje se obojí: u vlastního serveru to patří do konfigurace serveru (typicky agentura nebo správa), u stavebnicových a spravovaných webhostingů nabízí mnoho poskytovatelů hlavičky jako nastavení. Zpráva s chybějícími názvy je vhodným podkladem pro oba případy.