Przejdź do treści

Darmowe narzędzia

Sprawdź nagłówki bezpieczeństwa strony

Wpisz adres. Każdy nagłówek na Twojej stronie głównej dostanie ocenę i jedno zdanie o tym, przed czym chroni odwiedzających.

Test raz wczytuje stronę główną, tak jak przeglądarka, i odczytuje tylko nagłówki odpowiedzi. Treść strony nie jest czytana ani zapisywana.

Co sprawdza to narzędzie

Strict-Transport-Security (HSTS)
Każe przeglądarce zawsze korzystać z szyfrowanej wersji strony.
Content-Security-Policy (CSP)
Decyduje, które skrypty mogą działać na stronie. Najmocniejsza obrona przed wstrzykniętym kodem.
X-Frame-Options i frame-ancestors
Nie pozwala innym stronom osadzać Twojej w ramce, żeby nakłonić ludzi do kliknięcia.
X-Content-Type-Options
Zabrania przeglądarce zgadywania typu pliku, przez które przesłany plik mógłby zadziałać jak skrypt.
Referrer-Policy
Ogranicza, ile z adresu Twojej strony trafia do innych serwisów.
Permissions-Policy
Wyłącza kamerę, mikrofon i lokalizację na stronach, które z nich nie korzystają.
Ciasteczka
Czy ciasteczka ustawiane na stronie głównej mają flagi Secure, HttpOnly i SameSite.

Pytania

Czym są nagłówki bezpieczeństwa?

To krótkie instrukcje, które serwer wysyła razem z każdą stroną, niewidoczne dla odwiedzającego. Mówią przeglądarce, jak chronić ludzi na Twojej stronie: zawsze używaj https, nie uruchamiaj skryptów z nieznanych miejsc, nie pozwalaj innym stronom osadzać tej w ramce. Nic nie kosztują i ustawia się je raz.

Jak dodać nagłówki bezpieczeństwa w WordPressie?

Zwykle w konfiguracji serwera: w pliku .htaccess na hostingu z Apache, w konfiguracji nginx albo w regułach Cloudflare, jeśli z niego korzystasz. Są też wtyczki, które je dodają. Tekst, który pojawi się pod wynikiem, zawiera dokładne linijki do dodania, więc możesz go przekazać programiście bez zmian.

Czy niska ocena oznacza, że strona została zhakowana?

Nie. Nagłówki to dodatkowa warstwa, która ogranicza szkody, gdy coś innego zawiedzie. Strona z oceną F może być zupełnie czysta, a strona z oceną A może mieć nieaktualną wtyczkę. Pełny test sprawdza jedno i drugie.

Czy Content-Security-Policy może zepsuć stronę?

Tak, jeśli włączy się ją od razu w całości. Restrykcyjna polityka blokuje nieznane jej skrypty, także te potrzebne, jak statystyki albo czat. Dlatego najpierw wdraża się ją w trybie raportowania, który zapisuje, co zostałoby zablokowane, niczego nie blokując.

Jak liczona jest ocena?

Każdy nagłówek dostaje ocenę od A do F. Ocena ogólna to ich średnia, w której HSTS i Content-Security-Policy liczą się podwójnie, bo chronią najwięcej. Ciasteczka liczą się tylko wtedy, gdy strona główna jakieś ustawia. Ocena dotyczy strony głównej; inne podstrony mogą wysyłać inne nagłówki.

Inne darmowe narzędzia

Więcej na ten temat

Pełny test to ponad 20 kontroli w około 90 sekund.

Za darmo, bez konta. Dostaniesz raport prostym językiem i gotowe zlecenie dla programisty.

Przejdź do pełnego testu