Heslo ve slovníčku
Bezpečnostní hlavička
Stručně
Údaj, který server posílá spolu se stránkou a kterým prohlížeči omezuje, co smí. Na pozice vliv nemá.
Nejčastěji používané
| Hlavička | Co dělá |
|---|---|
Strict-Transport-Security |
Vynutí HTTPS na úrovni prohlížeče |
X-Content-Type-Options |
Zakáže hádání typu souboru |
Referrer-Policy |
Omezí, co se posílá cizím webům |
X-Frame-Options |
Zakáže vložení webu do cizího rámce |
Permissions-Policy |
Vypne přístup ke kameře, mikrofonu, poloze |
Content-Security-Policy |
Určí, odkud se smí načítat skripty a styly |
Jak si je ověřit
V nástrojích pro vývojáře na kartě Network u prvního požadavku v sekci Response Headers, nebo z příkazové řádky příkazem curl -I. Kontrolujte i podstránku, ne jen úvodní stránku.
Časté dotazy
Které zapnout jako první?
X-Content-Type-Options, Referrer-Policy, X-Frame-Options a Permissions-Policy. Ty se dají zapnout prakticky bez rizika. Content-Security-Policy se nasazuje postupně, protože dokáže web rozbít.
Kde se nastavují?
Na serveru, tedy v konfiguraci Apache nebo Nginx, případně u poskytovatele CDN. Ve WordPressu bez přístupu k serveru přes filtr wp_headers. Vždy na jednom místě, dvojí nastavení vede k nepředvídatelnému chování.
Týká se to vašeho webu?
Kontrola projde web a řekne, jestli tenhle problém máte. Trvá to necelou minutu.