Bezpečnostní hlavičky: které nastavit a v jakém pořadí
Hlavičky se nastavují na serveru a chrání návštěvníka před tím, co se do stránky vloudí. Čtyři z nich jde zapnout bez rizika hned.
Oblast kontroly
Certifikát, hlavičky a co web prozrazuje o sobě
Nezabezpečený web ztrácí důvěru návštěvníků i pozice. Kromě certifikátu se díváme na hlavičky, míchaný obsah a na to, jestli server sám nehlásí, jakou verzi softwaru má.
Hlavičky se nastavují na serveru a chrání návštěvníka před tím, co se do stránky vloudí. Čtyři z nich jde zapnout bez rizika hned.
HTTPS je dnes samozřejmost a jeho absence je nález. Zajímavější je, co se stane při vypršení certifikátu a jak přechod udělat bez ztráty pozic.
Napadený web přijde o pozice dřív, než si toho někdo všimne. Většinu útoků zastaví aktualizace, silná hesla a úklid nepoužívaných pluginů.
Úplný seznam. Váha je počet bodů, o které se při chybě přijde, seřazeno od nejtěžší kontroly.
| Kontrola | Proč na ní záleží | Váha |
|---|---|---|
| Web běží na zabezpečeném spojení | Bez certifikátu prohlížeč u formulářů varuje a Google bere zabezpečení jako hodnoticí signál už od roku 2014. | 10 |
| Platnost certifikátu | Vypršelý certifikát zobrazí místo webu varovnou stránku. Návštěvnost spadne na nulu během hodin. | 7 |
| Na stránce není míchaný obsah | Obrázek nebo skript načítaný přes nezabezpečené spojení shodí zámeček v adresním řádku. Prohlížeče takový obsah často rovnou blokují. | 7 |
| Hlavička HSTS jen pro členy | HSTS řekne prohlížeči, ať na web chodí vždy zabezpečeně. Ušetří jedno přesměrování a zavře cestu k odposlechu. | 4 |
| Server neprozrazuje verze softwaru | Hlavička s přesnou verzí PHP nebo serveru je pro útočníka seznam známých děr, které má zkusit. | 4 |
| WordPress neukazuje víc, než musí jen pro členy | Značka generator s verzí, přístupný výpis uživatelů přes REST a soubor readme.html jsou první věci, které boti zkoušejí. | 4 |
| Hlavička proti hádání typu souboru jen pro členy | Bez hlavičky X-Content-Type-Options může prohlížeč soubor vyhodnotit jinak, než server zamýšlel. | 3 |
| Ochrana proti vložení do rámu jen pro členy | Bez ochrany může cizí web vložit vaši stránku do rámu a podvrhnout kliknutí návštěvníka. | 3 |
| Výpis obsahu složek je vypnutý jen pro členy | Otevřený výpis složky ukáže návštěvníkovi všechny soubory včetně záloh, které tam zapomněl vývojář. | 3 |
| Pravidlo pro odesílání odkazujícího webu jen pro členy | Bez pravidla posílá prohlížeč cizím webům plnou adresu, ze které návštěvník přišel, včetně parametrů. | 2 |
Kontrola projde web, najde konkrétní chyby z této oblasti a u každé řekne, co s ní.