This translation has not been editorially reviewed yet. The German version is authoritative. Deutsche Fassung →
Indexierung
Koja zaglavlja sigurnosti trebao bi slati web server?
Zaglavlja koja pregledniku daju zaštitna pravila — najvažnija su: Strict-Transport-Security (forsira šifriranu vezu), Content-Security-Policy (ograničava odakle se skripte mogu učitati), X-Content-Type-Options (sprječava prilagodbu vrsta datoteka), X-Frame-Options odnosno frame-ancestors (sprječava ugrađivanje u tuđe stranice) i Referrer-Policy (ograničava što se prenosi pri napuštanju stranice). Naša provjera čita zaglavlja odgovora vaše web stranice i navodi koja od ovih zaštitnih pravila nedostaju.
Zaštitna pravila koja preglednik primjenjuje
Zaglavlja sigurnosti su upute servera pregledniku: Spoji se samo šifrirano. Pokreni samo skripte s ovih izvora. Ne tumači datoteke drugačije. Ne ugrađuj ovu stranicu u tuđe okvire. Preglednik primjenjuje ta pravila kod posjetitelja — djeluju čak i ako drugdje nešto krene po zlu, kao što je ugnježđenje tuđeg skripte. Naknadna instalacija odvija se u konfiguraciji servera i ne mijenja samu web stranicu.
Zašto je ovo i tema pronalazivosti
Tražilice sve više procjenjuju web stranice prema signalima povjerenja, a sigurnosna praksa je dio toga. Važnije je indirektno djelovanje: Web stranica u koju nedostaje zaštitno pravilo može doći tuđi kod tražilice može klasificirati kao opasnu i označiti upozorenjem — najveći mogući šteta vidljivosti. Zaglavlja su najjednostavnije osiguranje protiv toga.
Što točno mjeri provjera
Provjera čita HTTP zaglavlja odgovora mjerenih stranica i uspoređuje ih sa popisom zaštitnih zaglavlja. Izvještaj navodi nedostajuća po imenu — kao konkretan popis poslova za konfiguraciju servera. Vrednuje se prisutnost; fino podešavanje Content-Security-Policy na konkretnu web stranicu ostaje zadatak tehničke njege jer stroga pravila mogu prekinuti funkcije.
- Dodajte nedostajuća zaglavlja u konfiguraciju web servera (nginx, Apache) ili upravljačkog panela hostinga.
- Počnite s nekritičnim zaglavljima: X-Content-Type-Options, Referrer-Policy i X-Frame-Options praktički nikada ne slome ništa.
- Postavite Content-Security-Policy prvo u modu promatranja (Report-Only) i tek tada uključite.
- Postavite Strict-Transport-Security tek kada je cijela web stranica trajno dostupna šifrirano.