Slovníček
Bezpečnostní hlavička
Stručně
Údaj, který server posílá spolu se stránkou a kterým prohlížeči omezuje, co smí. Na pozice vliv nemá.
Nejčastěji používané
| Hlavička | Co dělá |
|---|---|
Strict-Transport-Security |
Vynutí HTTPS na úrovni prohlížeče |
X-Content-Type-Options |
Zakáže hádání typu souboru |
Referrer-Policy |
Omezí, co se posílá cizím webům |
X-Frame-Options |
Zakáže vložení webu do cizího rámce |
Permissions-Policy |
Vypne přístup ke kameře, mikrofonu, poloze |
Content-Security-Policy |
Určí, odkud se smí načítat skripty a styly |
Jak si je ověřit
V nástrojích pro vývojáře na kartě Network u prvního požadavku v sekci Response Headers, nebo z příkazové řádky příkazem curl -I. Kontrolujte i podstránku, ne jen úvodní stránku.
Časté dotazy
Které zapnout jako první?
X-Content-Type-Options, Referrer-Policy, X-Frame-Options a Permissions-Policy. Ty se dají zapnout prakticky bez rizika. Content-Security-Policy se nasazuje postupně, protože dokáže web rozbít.
Kde se nastavují?
Na serveru, tedy v konfiguraci Apache nebo Nginx, případně u poskytovatele CDN. Ve WordPressu bez přístupu k serveru přes filtr wp_headers. Vždy na jednom místě, dvojí nastavení vede k nepředvídatelnému chování.
Návody k tomuhle tématu
Bezpečnostní hlavičky: které nastavit a v jakém pořadí
Hlavičky se nastavují na serveru a chrání návštěvníka před tím, co se do stránky vloudí. Čtyři z nich jde zapnout bez rizika hned.
HTTPS a certifikát: co hlídat, aby web nespadl kvůli vypršení
HTTPS je dnes samozřejmost a jeho absence je nález. Zajímavější je, co se stane při vypršení certifikátu a jak přechod udělat bez ztráty pozic.
Zabezpečení WordPressu: co udělat, aby web nebyl snadný cíl
Napadený web přijde o pozice dřív, než si toho někdo všimne. Většinu útoků zastaví aktualizace, silná hesla a úklid nepoužívaných pluginů.
Týká se to vašeho webu?
Kontrola projde web a řekne, jestli tenhle problém máte. Trvá to necelou minutu.