Sprawdź nagłówki bezpieczeństwa strony
Wpisz adres. Każdy nagłówek na Twojej stronie głównej dostanie ocenę i jedno zdanie o tym, przed czym chroni odwiedzających.
Co sprawdza to narzędzie
- Strict-Transport-Security (HSTS)
- Każe przeglądarce zawsze korzystać z szyfrowanej wersji strony.
- Content-Security-Policy (CSP)
- Decyduje, które skrypty mogą działać na stronie. Najmocniejsza obrona przed wstrzykniętym kodem.
- X-Frame-Options i frame-ancestors
- Nie pozwala innym stronom osadzać Twojej w ramce, żeby nakłonić ludzi do kliknięcia.
- X-Content-Type-Options
- Zabrania przeglądarce zgadywania typu pliku, przez które przesłany plik mógłby zadziałać jak skrypt.
- Referrer-Policy
- Ogranicza, ile z adresu Twojej strony trafia do innych serwisów.
- Permissions-Policy
- Wyłącza kamerę, mikrofon i lokalizację na stronach, które z nich nie korzystają.
- Ciasteczka
- Czy ciasteczka ustawiane na stronie głównej mają flagi Secure, HttpOnly i SameSite.
Pytania
Czym są nagłówki bezpieczeństwa?
To krótkie instrukcje, które serwer wysyła razem z każdą stroną, niewidoczne dla odwiedzającego. Mówią przeglądarce, jak chronić ludzi na Twojej stronie: zawsze używaj https, nie uruchamiaj skryptów z nieznanych miejsc, nie pozwalaj innym stronom osadzać tej w ramce. Nic nie kosztują i ustawia się je raz.
Jak dodać nagłówki bezpieczeństwa w WordPressie?
Zwykle w konfiguracji serwera: w pliku .htaccess na hostingu z Apache, w konfiguracji nginx albo w regułach Cloudflare, jeśli z niego korzystasz. Są też wtyczki, które je dodają. Tekst, który pojawi się pod wynikiem, zawiera dokładne linijki do dodania, więc możesz go przekazać programiście bez zmian.
Czy niska ocena oznacza, że strona została zhakowana?
Nie. Nagłówki to dodatkowa warstwa, która ogranicza szkody, gdy coś innego zawiedzie. Strona z oceną F może być zupełnie czysta, a strona z oceną A może mieć nieaktualną wtyczkę. Pełny test sprawdza jedno i drugie.
Czy Content-Security-Policy może zepsuć stronę?
Tak, jeśli włączy się ją od razu w całości. Restrykcyjna polityka blokuje nieznane jej skrypty, także te potrzebne, jak statystyki albo czat. Dlatego najpierw wdraża się ją w trybie raportowania, który zapisuje, co zostałoby zablokowane, niczego nie blokując.
Jak liczona jest ocena?
Każdy nagłówek dostaje ocenę od A do F. Ocena ogólna to ich średnia, w której HSTS i Content-Security-Policy liczą się podwójnie, bo chronią najwięcej. Ciasteczka liczą się tylko wtedy, gdy strona główna jakieś ustawia. Ocena dotyczy strony głównej; inne podstrony mogą wysyłać inne nagłówki.
Inne darmowe narzędzia
- Sprawdź certyfikat SSLDo kiedy jest ważny, kto go wystawił i czy przeglądarki mu ufają?
- Test SPF, DKIM i DMARCCzy ktoś może wysłać maila, który wygląda, jakby był od Twojej firmy?
- Cookies przed zgodąCzy strona zapisuje ciasteczka albo ładuje Google Analytics i Meta Pixel, zanim ktoś kliknie „Akceptuję”?
Pełny test to ponad 20 kontroli w około 90 sekund.
Za darmo, bez konta. Dostaniesz raport prostym językiem i gotowe zlecenie dla programisty.
Przejdź do pełnego testu