Header di sicurezza
Header HTTP che il server invia con le sue risposte e che indicano al browser come deve comportarsi la pagina in modo sicuro, come HSTS, content security policy, regole su framing e content-type.
- 01
Perché è importante
Questi header bloccano una quota significativa di attacchi a livello di browser, come l'inserimento furtivo del sito dentro un'altra pagina, la errata interpretazione dei content type o l'esecuzione di script estranei. Di solito sono facili da aggiungere e non richiedono modifiche all'applicazione; sono tra le prime cose controllate negli audit.
- 02
Esempio
Una valutazione mostra che a un sito mancano gli header di framing e content-type. Aggiungendo due righe alle impostazioni di hosting gli header vengono inviati su ogni pagina e la valutazione diventa verde.
- 03
Errore comune
Aggiungere gli header nella loro forma più rigorosa senza testarli. Una content security policy configurata male in particolare rompe script legittimi come quelli di pagamento, analisi o chat; provala prima in modalità report-only.
- 04
Parliamo del tuo progetto.
Raccontaci la tua esigenza; definiremo insieme l'ambito.