Nagłówki bezpieczeństwa

Ocena nagłówków bezpieczeństwa HTTP strony (A+…F) i braki do poprawy.

Nagłówki bezpieczeństwa

Sprawdź, jakie nagłówki bezpieczeństwa HTTP wysyła strona i co warto poprawić.

Skaner sprawdza, jakie nagłówki bezpieczeństwa HTTP wysyła Twoja strona, i wystawia ocenę od A+ do F — podobnie jak securityheaders.com. Do każdego brakującego nagłówka dostajesz gotową rekomendację, a ostrzeżenia wskazują słabe punkty konfiguracji.

Czym są nagłówki bezpieczeństwa HTTP?

Przy każdej odpowiedzi serwer WWW wysyła do przeglądarki zestaw nagłówków HTTP — technicznych metadanych opisujących treść. Część z nich to instrukcje bezpieczeństwa: mówią przeglądarce, czego na tej stronie robić nie wolno. Dobrze ustawione nagłówki bezpieczeństwa neutralizują całe klasy ataków — cross-site scripting (XSS), clickjacking czy podsłuchiwanie nieszyfrowanego ruchu — zanim jakikolwiek złośliwy skrypt zdąży zadziałać.

To jedna z najtańszych inwestycji w bezpieczeństwo aplikacji webowej: nie wymaga zmian w kodzie, a jedynie kilku linijek w konfiguracji serwera lub CDN. Mimo to większość stron w internecie nie wysyła nawet podstawowego zestawu — co skaner bezlitośnie obnaża.

Jak korzystać ze skanera?

  1. Wpisz adres strony — wystarczy domena, np. sycope.com.
  2. Kliknij „Skanuj” — pobierzemy nagłówki odpowiedzi z naszego serwera.
  3. Odczytaj wynik — dużą literę oceny (A+…F), chipy z obecnymi i brakującymi nagłówkami, listę braków z rekomendacjami oraz ostrzeżenia dotyczące wartości, które warto poprawić. Na końcu możesz rozwinąć surowe nagłówki odpowiedzi.

Ocena rośnie wraz z liczbą kluczowych nagłówków; najwyższe A+ wymaga kompletu z HSTS gotowym do preloadu. Ostrzeżenia nie obniżają litery tak mocno jak braki, ale wskazują konfiguracje osłabiające ochronę — np. dyrektywy unsafe-inline czy unsafe-eval w polityce CSP.

Najważniejsze nagłówki i to, przed czym chronią

  • Strict-Transport-Security (HSTS) — wymusza HTTPS: po pierwszej wizycie przeglądarka nie spróbuje już połączenia nieszyfrowanego, co ucina ataki typu SSL-stripping. Z dyrektywą preload domenę można zgłosić na listę wbudowaną w przeglądarki.
  • Content-Security-Policy (CSP) — określa, skąd wolno ładować skrypty, style czy obrazy. To najskuteczniejsza zapora przeciw XSS, ale i najtrudniejszy nagłówek: polityka z unsafe-inline osłabia ochronę niemal do zera.
  • X-Frame-Options — zabrania osadzania strony w ramce na obcych witrynach, co blokuje clickjacking, czyli podkładanie niewidzialnych przycisków pod kursor użytkownika. Nowocześniejszy odpowiednik to dyrektywa frame-ancestors w CSP.
  • X-Content-Type-Options — wartość nosniff zabrania przeglądarce zgadywania typu treści, co ucina sztuczki z podstawianiem złośliwych plików udających obrazki.
  • Referrer-Policy — kontroluje, ile informacji o adresie źródłowym wycieka przy przechodzeniu na inne strony.
  • Permissions-Policy — wyłącza niepotrzebne API przeglądarki (kamera, mikrofon, geolokalizacja), ograniczając pole ataku.

Historyczny X-XSS-Protection nie jest już wymagany — współczesne przeglądarki usunęły ten mechanizm, a ochronę przed cross-site scripting przejęła CSP.

Jak wdrożyć brakujące nagłówki?

Nagłówki dodaje się w konfiguracji serwera WWW — w Apache przez Header set w konfiguracji vhosta, w nginx przez add_header, a przy korzystaniu z CDN (np. Cloudflare) w panelu usługi. Skaner podaje przy każdym braku gotową, bezpieczną wartość startową, którą można wkleić do konfiguracji.

Kolejność ma znaczenie: zacznij od bezproblemowych X-Content-Type-Options, X-Frame-Options i Referrer-Policy, potem włącz HSTS (najpierw z krótkim max-age, docelowo rok i preload), a CSP wdrażaj na końcu — najlepiej etapami, zaczynając od trybu raportowania (Content-Security-Policy-Report-Only), który loguje naruszenia bez blokowania treści. Po każdej zmianie przeskanuj stronę ponownie.

Warto pamiętać, że nagłówki chronią przeglądarkę użytkownika, ale nie zastępują monitoringu samej infrastruktury — skuteczna ochrona łączy hardening aplikacji z widocznością ruchu sieciowego, jaką dają systemy klasy NDR pokroju Sycope.

Najczęstsze pytania (FAQ)

Co oznacza ocena F w skanerze?

Strona nie wysyła żadnego z kluczowych nagłówków bezpieczeństwa. Przeglądarka nie dostaje więc instrukcji ochronnych, a użytkownicy są zdani wyłącznie na jej domyślne mechanizmy. Braki warto uzupełnić w pierwszej kolejności — to zmiany konfiguracyjne, nie programistyczne.

Jak zdobyć ocenę A+?

Wymagany jest komplet kluczowych nagłówków, w tym Strict-Transport-Security z długim max-age, dyrektywami includeSubDomains i preload — czyli konfiguracją kwalifikującą domenę na listę preload przeglądarek.

Czy CSP może zepsuć moją stronę?

Może — zbyt restrykcyjna polityka zablokuje skrypty, style lub czcionki, z których strona korzysta. Dlatego CSP wdraża się etapami, zaczynając od trybu Report-Only i analizując raporty naruszeń przed włączeniem egzekwowania.

Dlaczego skaner ostrzega przed unsafe-inline?

Dyrektywa unsafe-inline pozwala wykonywać skrypty osadzone bezpośrednio w HTML — a to dokładnie ten wektor, którym posługuje się XSS. Polityka CSP z tą dyrektywą chroni znacznie słabiej; docelowo zastępuje się ją mechanizmami nonce lub hash.

Czy te nagłówki wpływają na SEO albo szybkość strony?

Na szybkość praktycznie nie — to kilkaset bajtów w odpowiedzi. Pośrednio pomagają: HSTS eliminuje zbędne przekierowania przy powrotach na stronę, a bezpieczna, działająca po HTTPS witryna to standard oczekiwany przez wyszukiwarki.

Czym różni się X-Frame-Options od frame-ancestors?

Oba mechanizmy blokują osadzanie strony w ramkach. X-Frame-Options to starszy, prostszy nagłówek (DENY/SAMEORIGIN), a frame-ancestors w CSP daje precyzyjną kontrolę, np. pozwala na osadzanie tylko z konkretnych domen. Bezpiecznie jest wysyłać oba.