Questa traduzione non è ancora stata rivista dalla redazione. Fa fede la versione tedesca. Deutsche Fassung →
Indexierung
Quali intestazioni di sicurezza dovrebbe inviare un server web?
Intestazioni che danno al browser regole di protezione — le più importanti: Strict-Transport-Security (forza la connessione crittografata), Content-Security-Policy (limita da dove gli script possono caricarsi), X-Content-Type-Options (impedisce la reinterpretazione dei tipi di file), X-Frame-Options risp. frame-ancestors (impedisce l'incorporamento in pagine estranee) e Referrer-Policy (limita cosa viene trasmesso quando si lascia la pagina). La nostra verifica legge le intestazioni di risposta del Suo sito web e nomina quali di queste regole di protezione mancano.
Regole di protezione che il browser applica
Le intestazioni di sicurezza sono istruzioni del server al browser: collegati solo in modo crittografato. Esegui solo script da queste fonti. Non interpretare file in modo diverso. Non incorporare questa pagina in frame estranei. Il browser applica queste regole al visitatore — così funzionano anche quando qualcos'altro va storto, ad esempio quando uno script esterno viene introdotto. L'aggiornamento avviene nella configurazione del server e non cambia il sito web stesso.
Perché questo è anche un tema di reperibilità
I motori di ricerca valutano i siti web sempre più in base ai segnali di fiducia, e la pratica di sicurezza ne fa parte. Ancora più importante è l'effetto indiretto: un sito web in cui del codice esterno può entrare attraverso una regola di protezione mancante può essere classificato come pericoloso dai motori di ricerca e contrassegnato con avvisi — il massimo danno di visibilità. Le intestazioni sono l'assicurazione più conveniente contro questo.
Cosa misura esattamente la verifica
La verifica legge le intestazioni di risposta HTTP delle pagine misurate e le confronta con l'elenco delle intestazioni di protezione. Il rapporto nomina i mancanti — come un elenco di lavoro concreto per la configurazione del server. Viene valutata la presenza; la messa a punto di una Content Security Policy al sito web concreto rimane compito del supporto tecnico, perché una regola troppo ristretta può rompere le funzioni.
- Integri le intestazioni mancanti nella configurazione del server web (nginx, Apache) o nel pannello di amministrazione dell'hoster.
- Cominci con le intestazioni non critiche: X-Content-Type-Options, Referrer-Policy e X-Frame-Options quasi mai rompono nulla.
- Introduca una Content Security Policy prima in modalità di osservazione (Report-Only) e poi passi a modalità attiva.
- Imposti Strict-Transport-Security solo quando l'intero sito web è raggiungibile in modo permanente e crittografato.