Nagłówki bezpieczeństwa
Sprawdź, jakie nagłówki bezpieczeństwa HTTP wysyła strona i co warto poprawić.
Skaner sprawdza, jakie nagłówki bezpieczeństwa HTTP wysyła Twoja strona, i wystawia ocenę od A+ do F — podobnie jak securityheaders.com. Do każdego brakującego nagłówka dostajesz gotową rekomendację, a ostrzeżenia wskazują słabe punkty konfiguracji.
Czym są nagłówki bezpieczeństwa HTTP?
Przy każdej odpowiedzi serwer WWW wysyła do przeglądarki zestaw nagłówków HTTP — technicznych metadanych opisujących treść. Część z nich to instrukcje bezpieczeństwa: mówią przeglądarce, czego na tej stronie robić nie wolno. Dobrze ustawione nagłówki bezpieczeństwa neutralizują całe klasy ataków — cross-site scripting (XSS), clickjacking czy podsłuchiwanie nieszyfrowanego ruchu — zanim jakikolwiek złośliwy skrypt zdąży zadziałać.
To jedna z najtańszych inwestycji w bezpieczeństwo aplikacji webowej: nie wymaga zmian w kodzie, a jedynie kilku linijek w konfiguracji serwera lub CDN. Mimo to większość stron w internecie nie wysyła nawet podstawowego zestawu — co skaner bezlitośnie obnaża.
Jak korzystać ze skanera?
- Wpisz adres strony — wystarczy domena, np.
sycope.com. - Kliknij „Skanuj” — pobierzemy nagłówki odpowiedzi z naszego serwera.
- Odczytaj wynik — dużą literę oceny (A+…F), chipy z obecnymi i brakującymi nagłówkami, listę braków z rekomendacjami oraz ostrzeżenia dotyczące wartości, które warto poprawić. Na końcu możesz rozwinąć surowe nagłówki odpowiedzi.
Ocena rośnie wraz z liczbą kluczowych nagłówków; najwyższe A+ wymaga kompletu z HSTS gotowym do preloadu. Ostrzeżenia nie obniżają litery tak mocno jak braki, ale wskazują konfiguracje osłabiające ochronę — np. dyrektywy unsafe-inline czy unsafe-eval w polityce CSP.
Najważniejsze nagłówki i to, przed czym chronią
- Strict-Transport-Security (HSTS) — wymusza HTTPS: po pierwszej wizycie przeglądarka nie spróbuje już połączenia nieszyfrowanego, co ucina ataki typu SSL-stripping. Z dyrektywą
preloaddomenę można zgłosić na listę wbudowaną w przeglądarki. - Content-Security-Policy (CSP) — określa, skąd wolno ładować skrypty, style czy obrazy. To najskuteczniejsza zapora przeciw XSS, ale i najtrudniejszy nagłówek: polityka z
unsafe-inlineosłabia ochronę niemal do zera. - X-Frame-Options — zabrania osadzania strony w ramce na obcych witrynach, co blokuje clickjacking, czyli podkładanie niewidzialnych przycisków pod kursor użytkownika. Nowocześniejszy odpowiednik to dyrektywa
frame-ancestorsw CSP. - X-Content-Type-Options — wartość
nosniffzabrania przeglądarce zgadywania typu treści, co ucina sztuczki z podstawianiem złośliwych plików udających obrazki. - Referrer-Policy — kontroluje, ile informacji o adresie źródłowym wycieka przy przechodzeniu na inne strony.
- Permissions-Policy — wyłącza niepotrzebne API przeglądarki (kamera, mikrofon, geolokalizacja), ograniczając pole ataku.
Historyczny X-XSS-Protection nie jest już wymagany — współczesne przeglądarki usunęły ten mechanizm, a ochronę przed cross-site scripting przejęła CSP.
Jak wdrożyć brakujące nagłówki?
Nagłówki dodaje się w konfiguracji serwera WWW — w Apache przez Header set w konfiguracji vhosta, w nginx przez add_header, a przy korzystaniu z CDN (np. Cloudflare) w panelu usługi. Skaner podaje przy każdym braku gotową, bezpieczną wartość startową, którą można wkleić do konfiguracji.
Kolejność ma znaczenie: zacznij od bezproblemowych X-Content-Type-Options, X-Frame-Options i Referrer-Policy, potem włącz HSTS (najpierw z krótkim max-age, docelowo rok i preload), a CSP wdrażaj na końcu — najlepiej etapami, zaczynając od trybu raportowania (Content-Security-Policy-Report-Only), który loguje naruszenia bez blokowania treści. Po każdej zmianie przeskanuj stronę ponownie.
Warto pamiętać, że nagłówki chronią przeglądarkę użytkownika, ale nie zastępują monitoringu samej infrastruktury — skuteczna ochrona łączy hardening aplikacji z widocznością ruchu sieciowego, jaką dają systemy klasy NDR pokroju Sycope.
Najczęstsze pytania (FAQ)
Co oznacza ocena F w skanerze?
Strona nie wysyła żadnego z kluczowych nagłówków bezpieczeństwa. Przeglądarka nie dostaje więc instrukcji ochronnych, a użytkownicy są zdani wyłącznie na jej domyślne mechanizmy. Braki warto uzupełnić w pierwszej kolejności — to zmiany konfiguracyjne, nie programistyczne.
Jak zdobyć ocenę A+?
Wymagany jest komplet kluczowych nagłówków, w tym Strict-Transport-Security z długim max-age, dyrektywami includeSubDomains i preload — czyli konfiguracją kwalifikującą domenę na listę preload przeglądarek.
Czy CSP może zepsuć moją stronę?
Może — zbyt restrykcyjna polityka zablokuje skrypty, style lub czcionki, z których strona korzysta. Dlatego CSP wdraża się etapami, zaczynając od trybu Report-Only i analizując raporty naruszeń przed włączeniem egzekwowania.
Dlaczego skaner ostrzega przed unsafe-inline?
Dyrektywa unsafe-inline pozwala wykonywać skrypty osadzone bezpośrednio w HTML — a to dokładnie ten wektor, którym posługuje się XSS. Polityka CSP z tą dyrektywą chroni znacznie słabiej; docelowo zastępuje się ją mechanizmami nonce lub hash.
Czy te nagłówki wpływają na SEO albo szybkość strony?
Na szybkość praktycznie nie — to kilkaset bajtów w odpowiedzi. Pośrednio pomagają: HSTS eliminuje zbędne przekierowania przy powrotach na stronę, a bezpieczna, działająca po HTTPS witryna to standard oczekiwany przez wyszukiwarki.
Czym różni się X-Frame-Options od frame-ancestors?
Oba mechanizmy blokują osadzanie strony w ramkach. X-Frame-Options to starszy, prostszy nagłówek (DENY/SAMEORIGIN), a frame-ancestors w CSP daje precyzyjną kontrolę, np. pozwala na osadzanie tylko z konkretnych domen. Bezpiecznie jest wysyłać oba.