Skip to content

This translation has not been editorially reviewed yet. The German version is authoritative. Deutsche Fassung →

Indexierung

Koja zaglavlja sigurnosti trebao bi slati web server?

Zaglavlja koja pregledniku daju zaštitna pravila — najvažnija su: Strict-Transport-Security (forsira šifriranu vezu), Content-Security-Policy (ograničava odakle se skripte mogu učitati), X-Content-Type-Options (sprječava prilagodbu vrsta datoteka), X-Frame-Options odnosno frame-ancestors (sprječava ugrađivanje u tuđe stranice) i Referrer-Policy (ograničava što se prenosi pri napuštanju stranice). Naša provjera čita zaglavlja odgovora vaše web stranice i navodi koja od ovih zaštitnih pravila nedostaju.

Zaštitna pravila koja preglednik primjenjuje

Zaglavlja sigurnosti su upute servera pregledniku: Spoji se samo šifrirano. Pokreni samo skripte s ovih izvora. Ne tumači datoteke drugačije. Ne ugrađuj ovu stranicu u tuđe okvire. Preglednik primjenjuje ta pravila kod posjetitelja — djeluju čak i ako drugdje nešto krene po zlu, kao što je ugnježđenje tuđeg skripte. Naknadna instalacija odvija se u konfiguraciji servera i ne mijenja samu web stranicu.

Zašto je ovo i tema pronalazivosti

Tražilice sve više procjenjuju web stranice prema signalima povjerenja, a sigurnosna praksa je dio toga. Važnije je indirektno djelovanje: Web stranica u koju nedostaje zaštitno pravilo može doći tuđi kod tražilice može klasificirati kao opasnu i označiti upozorenjem — najveći mogući šteta vidljivosti. Zaglavlja su najjednostavnije osiguranje protiv toga.

Što točno mjeri provjera

Provjera čita HTTP zaglavlja odgovora mjerenih stranica i uspoređuje ih sa popisom zaštitnih zaglavlja. Izvještaj navodi nedostajuća po imenu — kao konkretan popis poslova za konfiguraciju servera. Vrednuje se prisutnost; fino podešavanje Content-Security-Policy na konkretnu web stranicu ostaje zadatak tehničke njege jer stroga pravila mogu prekinuti funkcije.

  • Dodajte nedostajuća zaglavlja u konfiguraciju web servera (nginx, Apache) ili upravljačkog panela hostinga.
  • Počnite s nekritičnim zaglavljima: X-Content-Type-Options, Referrer-Policy i X-Frame-Options praktički nikada ne slome ništa.
  • Postavite Content-Security-Policy prvo u modu promatranja (Report-Only) i tek tada uključite.
  • Postavite Strict-Transport-Security tek kada je cijela web stranica trajno dostupna šifrirano.

Deutsche Fassung dieser Seite