Skip to content

This translation has not been editorially reviewed yet. The German version is authoritative. Deutsche Fassung →

Indexierung

Které bezpečnostní hlavičky by měl webový server odesílat?

Hlavičky, které dávají prohlížeči ochranná pravidla — nejdůležitější: Strict-Transport-Security (vynucuje šifrované připojení), Content-Security-Policy (omezuje, odkud smí skripty načítat), X-Content-Type-Options (brání přeinterpretování typů souborů), X-Frame-Options, respektive frame-ancestors (brání vložení do cizích stránek) a Referrer-Policy (omezuje, co se přenáší při odchodu ze stránky). Naše kontrola čte hlavičky odpovědi vašeho webu a uvádí, která z těchto ochranných pravidel chybí.

Ochranná pravidla, která vynucuje prohlížeč

Bezpečnostní hlavičky jsou pokyny serveru prohlížeči: Připojuj se jen šifrovaně. Spouštěj skripty jen z těchto zdrojů. Nepřeinterpretovávej typy souborů. Nedovol vložení této stránky do cizího rámce. Prohlížeč tato pravidla vynucuje u návštěvníka — fungují tedy i tehdy, když se něco pokazí jinde, například se podaří vpašovat cizí skript. Dodatečné nasazení probíhá v konfiguraci serveru a samotný web nemění.

Proč je to i téma dohledatelnosti

Vyhledávače stále více hodnotí weby podle signálů důvěryhodnosti a bezpečnostní praxe k nim patří. Ještě důležitější je nepřímý dopad: web, do kterého se kvůli chybějícímu ochrannému pravidlu dostane cizí kód, může vyhledávač označit jako nebezpečný a opatřit varováním — to je nejhorší možná škoda na viditelnosti. Hlavičky jsou proti tomu nejlevnější pojistka.

Co kontrola přesně měří

Kontrola čte hlavičky HTTP odpovědi měřených stránek a porovnává je se seznamem ochranných hlaviček. Zpráva chybějící jmenovitě uvádí — jako konkrétní seznam úkolů pro konfiguraci serveru. Hodnotí se přítomnost; jemné doladění Content-Security-Policy na konkrétní web zůstává úkolem technické správy, protože příliš přísné pravidlo může rozbít funkčnost.

  • Doplňte chybějící hlavičky v konfiguraci webového serveru (nginx, Apache) nebo ve správcovském panelu poskytovatele hostingu.
  • Začněte nekritickými hlavičkami: X-Content-Type-Options, Referrer-Policy a X-Frame-Options prakticky nikdy nic nerozbijí.
  • Content-Security-Policy zaveďte nejprve v pozorovacím režimu (Report-Only) a teprve poté ji zapněte naostro.
  • Strict-Transport-Security nastavte až tehdy, když je celý web trvale dostupný šifrovaně.

FAQ

Mohou bezpečnostní hlavičky web rozbít?

Většina je bez rizika. Dvě si zaslouží opatrnost: příliš přísná Content-Security-Policy může zablokovat vložené skripty a Strict-Transport-Security dlouhodobě zafixuje návštěvníky na šifrované připojení. Obě proto zavádíte postupně.

Máme přece SSL certifikát — to nestačí?

Certifikát šifruje připojení, jakmile vznikne. Ochranné hlavičky navíc určují, co smí prohlížeč se stránkou dělat — šifrování doplňují, ale nenahrazují je, ani jím nejsou nahrazeny.

Kdo tyto hlavičky nastavuje — agentura, nebo poskytovatel hostingu?

Vyskytuje se obojí: u vlastního serveru to patří do konfigurace serveru (typicky agentura nebo správa), u stavebnicových a spravovaných webhostingů nabízí mnoho poskytovatelů hlavičky jako nastavení. Zpráva s chybějícími názvy je vhodným podkladem pro oba případy.

Deutsche Fassung dieser Seite