Controllo intestazioni di sicurezza | Migliora la tua sicurezza web

Controlla le intestazioni di sicurezza del tuo sito web. Inserisci l'URL per verificare la configurazione di Content Security Policy, X-Frame-Options e altre. Migliora la sicurezza e proteggi gli utenti.


Riferimento Tecnico alle Intestazioni di Sicurezza

Informazioni dettagliate su ciascuna intestazione di sicurezza e la sua importanza:

Una potente intestazione di sicurezza che aiuta a prevenire attacchi di Cross-Site Scripting (XSS) e altre iniezioni di codice. Ti permette di specificare quali risorse (script, stili, immagini, ecc.) sono consentite per il caricamento dal browser.

Example:
default-src 'self'; script-src 'self' https://trusted.com;
Best Practice:

Inizia con una politica rigorosa e rilassala gradualmente secondo necessità. Includi sempre la direttiva default-src.

Costringe i browser a utilizzare HTTPS invece di HTTP per tutte le richieste future al tuo dominio. Questo aiuta a prevenire attacchi di downgrade del protocollo e di dirottamento dei cookie.

Example:
max-age=31536000; includeSubDomains; preload
Best Practice:

Usa un max-age lungo (almeno 1 anno) e includi i sottodomini se applicabile.

Impedisce al tuo sito web di essere incorporato in iframe su altri siti, proteggendo contro gli attacchi di clickjacking.

Example:
SAMEORIGIN
Best Practice:

Usa DENY per impedire completamente l'incorporamento, o SAMEORIGIN per consentire l'incorporamento solo dal tuo dominio.

Abilita il filtro XSS integrato nel browser. Mentre i browser moderni si stanno allontanando da questa intestazione, fornisce un ulteriore livello di protezione per i browser più vecchi.

Example:
1; mode=block
Best Practice:

Usa "1; mode=block" per abilitare la protezione e bloccare la pagina se viene rilevato un attacco.

Impedisce ai browser di fare sniffing MIME di una risposta diversa dal tipo di contenuto dichiarato, riducendo l'esposizione ad attacchi di download drive-by.

Example:
nosniff
Best Practice:

Imposta sempre su "nosniff" per prevenire lo sniffing del tipo MIME.

Controlla quante informazioni del referrer devono essere incluse con le richieste. Questo aiuta a proteggere la privacy degli utenti controllando quali informazioni vengono inviate ad altri siti.

Example:
strict-origin-when-cross-origin
Best Practice:

Usa "strict-origin-when-cross-origin" per un buon equilibrio tra sicurezza e funzionalità.

Controlla quali funzionalità e API del browser possono essere utilizzate sul tuo sito web. Questo aiuta a prevenire l'abuso di funzionalità sensibili del browser.

Example:
geolocation=(), microphone=(), camera=()
Best Practice:

Disabilita le funzionalità di cui non hai bisogno e controlla attentamente l'accesso alle funzionalità sensibili.

Permette ai siti web di specificare quali autorità di certificazione dovrebbero essere considerate attendibili per il tuo dominio. Questo aiuta a prevenire attacchi man-in-the-middle.

Example:
pin-sha256="base64=="; max-age=5184000
Best Practice:

Includi almeno due pin e un piano di backup. Nota: Questa intestazione è in fase di deprecazione a favore della Trasparenza del Certificato.

Caratteristiche Principali

  • Analisi completa delle intestazioni di sicurezza
  • Controllo delle intestazioni in tempo reale
  • Raccomandazioni dettagliate per ogni intestazione
  • Supporto per tutte le principali intestazioni di sicurezza
  • Indicatori di stato facili da capire

Casi d'Uso Comuni

  • Audit di sicurezza del sito web
  • Verifica della conformità alla sicurezza
  • Test di sviluppo web
  • Implementazione di politiche di sicurezza
  • Monitoraggio regolare della sicurezza

Come Usare

  1. Inserisci l'URL del sito web che vuoi controllare
  2. Clicca sul pulsante "Controlla Intestazioni"
  3. Attendi il completamento dell'analisi
  4. Rivedi i risultati e le raccomandazioni
  5. Implementa i miglioramenti di sicurezza suggeriti

Domande Frequenti

Direttive del server che indicano ai browser come gestire i contenuti. Proteggono da XSS, clickjacking e MIME sniffing.

Content-Security-Policy, HSTS, X-Frame-Options e X-Content-Type-Options sono i più critici.

Si configurano sul server web (Apache, Nginx) o nel codice dell'applicazione.

Controlla dopo ogni distribuzione o modifica della configurazione ed esegui un audit periodico almeno una volta al mese per individuare regressioni introdotte da nuovo codice o script di terze parti.

Content-Security-Policy (CSP) è considerata la più incisiva perché mitiga direttamente il cross-site scripting (XSS), la vulnerabilità web più comune. Strict-Transport-Security è al secondo posto per qualsiasi sito HTTPS.

Che cos'è un controllo degli header di sicurezza?

Un controllo degli header di sicurezza analizza gli header di risposta HTTP che un sito web invia e segnala quali header di protezione sono presenti o mancanti. Gli header giusti difendono i visitatori da attacchi come il cross-site scripting e il clickjacking.