Nagłówki bezpieczeństwa (HSTS, CSP) — po ludzku
Za każdym razem, gdy ktoś otwiera Twoją stronę, serwer wysyła przeglądarce nie tylko treść, ale i zestaw ukrytych instrukcji — nagłówków. Kilka z nich to nagłówki bezpieczeństwa: mówią przeglądarce, jak chronić odwiedzającego przed typowymi atakami. Nie zmieniają wyglądu, a domykają realne furtki.
Najważniejsze nagłówki i co robią
- HSTS — wymusza, by przeglądarka zawsze łączyła się z Twoją stroną przez bezpieczne HTTPS, nawet jeśli ktoś wpisze
http://. - CSP (Content Security Policy) — określa, skąd strona może ładować skrypty i treści; utrudnia wstrzyknięcie obcego, złośliwego kodu.
- X-Content-Type-Options — blokuje „zgadywanie" typu pliku, które bywa nadużywane w atakach.
- X-Frame-Options — zapobiega osadzaniu Twojej strony w cudzej ramce (obrona przed podstępnym klikaniem).
Dlaczego warto je mieć
Te nagłówki nic nie kosztują, a wyraźnie podnoszą poziom ochrony odwiedzających. Sprawdzają je też narzędzia oceniające bezpieczeństwo stron — ich brak obniża „ocenę zabezpieczeń", którą coraz częściej ktoś sprawdza (partnerzy, audyty, klienci).
CSP to najpotężniejszy z tych nagłówków, ale i najbardziej wymagający — źle ustawiony potrafi zablokować własne skrypty strony. Dlatego wdraża się go z testem, a nie „na oko".
Ustawienie raz, korzyść na stałe
Nagłówki konfiguruje się na poziomie serwera. To jednorazowa robota, która potem po prostu działa w tle przy każdym wejściu na stronę.
Domkniemy to za Ciebie
W ramach przeglądu bezpieczeństwa dobieramy i ustawiamy nagłówki tak, żeby chroniły, a nie psuły strony — z testem po wdrożeniu.
Chcesz podnieść poziom zabezpieczeń swojej strony? Odezwij się — zaczniemy od przeglądu.