Analizzatore di Intestazioni di Sicurezza
Incolla le intestazioni di risposta HTTP grezze di qualsiasi sito e questo analizzatore segnala ciò che manca o è debole. Controlla le intestazioni che rafforzano davvero un sito (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy e Permissions-Policy) e segnala intestazioni come Server o X-Powered-By che rivelano dettagli di versione. Ogni riscontro è etichettato come alto, medio o basso, così sai esattamente cosa correggere per primo.
Come funziona l'audit delle intestazioni
-
1
Recupera le tue intestazioni di risposta
Esegui `curl -I https://example.com`, oppure copia le intestazioni di risposta dalla scheda Rete degli strumenti per sviluppatori del tuo browser.
-
2
Incollale
Inserisci il blocco di intestazioni nel campo, una coppia `Nome: valore` per riga.
-
3
Leggi i riscontri prioritizzati
Ogni intestazione viene controllata e ogni lacuna è etichettata come alta, media o bassa, con la direttiva esatta da aggiungere.
-
4
Rafforza e ricontrolla
Aggiungi le intestazioni mancanti alla configurazione del tuo server, ricaricalo, poi incolla la nuova risposta per confermare che le lacune sono chiuse.
Intestazioni che fanno la differenza
| Intestazione | Cosa blocca | Valore minimo raccomandato |
|---|---|---|
| Content-Security-Policy | XSS, clickjacking, contenuto misto | default-src 'self'; object-src 'none'; frame-ancestors 'none' |
| Strict-Transport-Security | SSL stripping, perdite di cookie su HTTP | max-age=31536000; includeSubDomains; preload |
| X-Frame-Options | Clickjacking nei browser datati | DENY (o fare affidamento su CSP frame-ancestors) |
| X-Content-Type-Options | MIME sniffing dei file caricati dagli utenti | nosniff |
| Referrer-Policy | Perdita di URL completi verso terzi | strict-origin-when-cross-origin |
| Permissions-Policy | Fotocamera/microfono/geolocalizzazione su embed non fidati | camera=(), microphone=(), geolocation=() |
Cosa segnala questo analizzatore
Incolla le tue intestazioni e controlla ciascuno di questi punti, etichettando ogni lacuna per priorità:
- Strict-Transport-Security mancante (alto), o presente ma senza
includeSubDomains(medio), il che lascia i sottodomini esposti a un downgrade. - Content-Security-Policy mancante (alto), o un CSP che consente ancora
'unsafe-inline'(medio), il che ne annulla gran parte del valore. - X-Content-Type-Options non impostato su
nosniff(basso), così i browser possono fare MIME sniffing delle risposte. - X-Frame-Options mancante (medio), a meno che una direttiva CSP
frame-ancestorsnon stia già svolgendo il compito. - Referrer-Policy o Permissions-Policy mancante (basso): gli URL completi trapelano a terzi e potenti funzioni del browser restano aperte.
- Presenza di Server o X-Powered-By (basso): rivelano il tuo stack e la sua versione, quindi rimuovili per ridurre l’impronta identificabile.
Suggerimento per il rollout
Distribuisci il CSP prima in modalità solo report (Content-Security-Policy-Report-Only) e collega un endpoint di report. Lascialo funzionare per una settimana di traffico reale prima di passare all’applicazione: scoprirai script di terze parti che avevi dimenticato.
Domande frequenti
Incolla le intestazioni di risposta HTTP complete, una coppia Nome: valore per riga. La fonte più rapida è curl -I https://example.com, oppure la sezione delle intestazioni di risposta sotto una qualsiasi richiesta nella scheda Rete del tuo browser.
No. Legge solo le intestazioni di risposta HTTP che incolli. Un CSP fornito tramite un tag <meta http-equiv> si applica solo a quel documento ed è più debole dell’intestazione reale, quindi usa la versione come intestazione.
No. Tutti i browser moderni hanno rimosso l’auditor XSS, quindi l’intestazione non offre protezione e a volte può introdurre problemi propri. Un buon Content-Security-Policy la sostituisce.
Un CDN come Cloudflare può rimuovere o riscrivere intestazioni (in particolare Server, e opzionalmente CSP tramite Regole di Trasformazione). Confronta direttamente con l’origine usando curl -I sull’URL pubblico per vedere esattamente cosa sta cambiando l’edge.
Strumenti correlati
Estrattore di Link Esterni
Incolla HTML grezzo, imposta facoltativamente un URL di base e ottieni un elenco pulito e senza duplicati di ogni link esterno http/https del codice per audit dei link e revisioni SEO.
Estrazione dei link interni
Estrai tutti i link interni da un URL o HTML incollato con testo di ancoraggio, attributi rel e stato nofollow per audit SEO.
Controllore della lunghezza della meta descrizione
Misura una meta description in caratteri e pixel stimati, confronta riferimenti editoriali e osserva simulazioni desktop e mobile.
Controllore Hreflang
Controlla localmente le annotazioni hreflang dell'HTML incollato: codici, URL completi, duplicati, posizione e auto-riferimento.
Controllore di Indicizzabilità
Controlla se un URL è indicizzabile: robots.txt, meta robots, X-Robots-Tag, segnali canonici e stato HTTP.
Generatore di Schema FAQ
Genera il markup JSON-LD FAQPage dalle coppie di domande e risposte per ottenere i risultati avanzati di Google e comparire nei box di risposta.
Strumento disponibile in altre lingue
- Analizador de Encabezados de Seguridad [ES]
- Analyseur d'en-têtes de sécurité [FR]
- Analisador de Cabeçalhos de Segurança [PT]
- Sicherheitsheader-Analyse [DE]
- Beveiligingsheader-analyser [NL]
- 보안 헤더 분석기 [KO]
- เครื่องมือวิเคราะห์ส่วนหัวความปลอดภัย [TH]
- セキュリティヘッダー分析ツール [JA]
- Analysverktyg för säkerhetsheaders [SV]
- Trình phân tích tiêu đề bảo mật [VI]
- Penganalisis Header Keamanan [ID]
- محلّل ترويسات الأمان [AR]
- Analizator nagłówków bezpieczeństwa [PL]
- 安全响应头分析器 [ZH]
- Security Header Analyzer [EN]
- Анализатор заголовков безопасности [RU]
- Güvenlik Başlığı Çözümleyici [TR]