Verifica degli header di sicurezza HTTP

Controlla gli header di risposta HTTP copiati senza inviarli a un servizio di scansione. Lo strumento valuta otto aree di configurazione, distingue gli header mancanti dai valori deboli e mantiene i dati grezzi nel browser. Non apre URL, non esamina il corpo della risposta e non dimostra che un sito sia sicuro.

Come controllare gli header di risposta

  1. 1

    Acquisisci la risposta finale

    Apri il pannello Rete del browser o usa un client HTTP affidabile, segui i reindirizzamenti e copia gli header della risposta da controllare.

  2. 2

    Incolla il blocco grezzo

    Inserisci una coppia Nome: valore per riga. Una riga di stato come HTTP/2 200 viene accettata, ma ignorata.

  3. 3

    Leggi i controlli semantici

    Gli stati Superato, Da verificare e Mancante dipendono dai valori riconosciuti, non dalla sola presenza del nome.

  4. 4

    Prova le modifiche nel contesto reale

    Distribuisci i criteri con cautela e riprova la pagina effettiva, perché CSP, COEP e Permissions-Policy possono bloccare funzioni necessarie.

Cosa indica la valutazione locale e cosa non indica

Il punteggio è una lista di controllo della configurazione, non una scansione delle vulnerabilità né una certificazione. Assegna due punti a un valore forte riconosciuto, un punto a un valore da verificare e zero quando il controllo è assente o non valido.

Controlli inclusi

Area Segnale forte usato dallo strumento Limite importante
HSTS max-age positivo di almeno 180 giorni con includeSubDomains Inviare HSTS solo tramite HTTPS e verificare che tutti i sottodomini coperti supportino HTTPS
CSP Un criterio applicato limita le origini degli script senza *, 'unsafe-inline' o 'unsafe-eval' Una CSP utile dipende dall’applicazione e deve essere provata
Frame CSP frame-ancestors applicata oppure il precedente X-Frame-Options: DENY/SAMEORIGIN I browser compatibili danno priorità a frame-ancestors
MIME X-Content-Type-Options: nosniff Il server deve comunque fornire valori Content-Type corretti
Referrer Un criterio come strict-origin-when-cross-origin o no-referrer Scegliere un criterio adatto alle esigenze di analisi e privacy
Funzioni del browser Permissions-Policy chiude almeno una funzione con feature=() e non contiene autorizzazioni con carattere jolly Lo strumento non può stabilire se ogni elenco di autorizzazioni sia adatto all’applicazione
Isolamento cross-origin COOP: same-origin e valori COEP riconosciuti Questi header possono interferire con popup o risorse cross-origin

Il filtro precedente X-XSS-Protection non assegna punti. Le indicazioni attuali preferiscono CSP; un valore diverso da zero viene mostrato come avviso. Anche gli header informativi come Server e X-Powered-By sono solo avvisi, non prove di una vulnerabilità.

Le regole tecniche seguono OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 e RFC 6797. Un blocco incollato non rivela se gli header provenivano da HTTPS, se il certificato era valido, se un reindirizzamento ha cambiato il criterio o se il browser ha ricevuto una risposta diversa dalla cache.

Privacy e memorizzazione nel funnel

Analisi e punteggio vengono eseguiti in questo browser. Gli header grezzi non diventano mai proprietà Livewire e non vengono inseriti nell’URL. Nel funnel, un identificatore casuale punta a un record di sessionStorage che scade 30 minuti dopo la creazione; riaprirlo non rinnova il termine. Vengono mantenuti al massimo tre record attivi. Se la memoria del browser non è disponibile, il funnel si interrompe invece di inviare gli header altrove.

Domande frequenti

No. Lo strumento non contatta il sito di destinazione. Copia gli header della risposta finale dagli strumenti per sviluppatori o da un client HTTP affidabile e incolla quelle righe.

La sola presenza non basta. Per esempio, HSTS con max-age=0 disattiva HSTS e X-Content-Type-Options riconosce soltanto il valore nosniff.

No. Il voto copre un elenco limitato di header. Non verifica il codice dell’applicazione, l’autenticazione, la configurazione TLS, le dipendenze o le vulnerabilità del server.

Content-Security-Policy-Report-Only raccoglie segnalazioni ma non applica restrizioni. È utile durante il rilascio, ma da sola non offre una protezione attiva.

CSP frame-ancestors è il controllo moderno e ha la precedenza nei browser compatibili. X-Frame-Options può restare come alternativa per i client meno recenti.

Il filtro del browser è obsoleto e può causare problemi. Le indicazioni moderne consigliano una CSP ben progettata e spesso omettono questo header o lo impostano su 0.

Non automaticamente. L’isolamento cross-origin abilita funzioni specifiche, ma può bloccare integrazioni, popup o risorse. Verifica i requisiti dell’applicazione prima del rilascio.

No. L’analisi resta nel browser. Nel funnel, il blocco grezzo viene salvato temporaneamente solo in sessionStorage, sotto un identificatore opaco con durata fissa di 30 minuti.

Strumenti correlati