Slovníček

Bezpečnostní hlavička

Stručně

Údaj, který server posílá spolu se stránkou a kterým prohlížeči omezuje, co smí. Na pozice vliv nemá.

Nejčastěji používané

Hlavička Co dělá
Strict-Transport-Security Vynutí HTTPS na úrovni prohlížeče
X-Content-Type-Options Zakáže hádání typu souboru
Referrer-Policy Omezí, co se posílá cizím webům
X-Frame-Options Zakáže vložení webu do cizího rámce
Permissions-Policy Vypne přístup ke kameře, mikrofonu, poloze
Content-Security-Policy Určí, odkud se smí načítat skripty a styly

Jak si je ověřit

V nástrojích pro vývojáře na kartě Network u prvního požadavku v sekci Response Headers, nebo z příkazové řádky příkazem curl -I. Kontrolujte i podstránku, ne jen úvodní stránku.

Časté dotazy

Které zapnout jako první?

X-Content-Type-Options, Referrer-Policy, X-Frame-Options a Permissions-Policy. Ty se dají zapnout prakticky bez rizika. Content-Security-Policy se nasazuje postupně, protože dokáže web rozbít.

Kde se nastavují?

Na serveru, tedy v konfiguraci Apache nebo Nginx, případně u poskytovatele CDN. Ve WordPressu bez přístupu k serveru přes filtr wp_headers. Vždy na jednom místě, dvojí nastavení vede k nepředvídatelnému chování.

Návody k tomuhle tématu

Týká se to vašeho webu?

Kontrola projde web a řekne, jestli tenhle problém máte. Trvá to necelou minutu.

156 kontrol, výsledek do minuty. Bez registrace, bez karty, bez e-mailu.