Analizzatore di Intestazioni di Sicurezza

Avanti

Incolla le intestazioni di risposta HTTP grezze di qualsiasi sito e questo analizzatore segnala ciò che manca o è debole. Controlla le intestazioni che rafforzano davvero un sito (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy e Permissions-Policy) e segnala intestazioni come Server o X-Powered-By che rivelano dettagli di versione. Ogni riscontro è etichettato come alto, medio o basso, così sai esattamente cosa correggere per primo.

Come funziona l'audit delle intestazioni

  1. 1

    Recupera le tue intestazioni di risposta

    Esegui `curl -I https://example.com`, oppure copia le intestazioni di risposta dalla scheda Rete degli strumenti per sviluppatori del tuo browser.

  2. 2

    Incollale

    Inserisci il blocco di intestazioni nel campo, una coppia `Nome: valore` per riga.

  3. 3

    Leggi i riscontri prioritizzati

    Ogni intestazione viene controllata e ogni lacuna è etichettata come alta, media o bassa, con la direttiva esatta da aggiungere.

  4. 4

    Rafforza e ricontrolla

    Aggiungi le intestazioni mancanti alla configurazione del tuo server, ricaricalo, poi incolla la nuova risposta per confermare che le lacune sono chiuse.

Intestazioni che fanno la differenza

Intestazione Cosa blocca Valore minimo raccomandato
Content-Security-Policy XSS, clickjacking, contenuto misto default-src 'self'; object-src 'none'; frame-ancestors 'none'
Strict-Transport-Security SSL stripping, perdite di cookie su HTTP max-age=31536000; includeSubDomains; preload
X-Frame-Options Clickjacking nei browser datati DENY (o fare affidamento su CSP frame-ancestors)
X-Content-Type-Options MIME sniffing dei file caricati dagli utenti nosniff
Referrer-Policy Perdita di URL completi verso terzi strict-origin-when-cross-origin
Permissions-Policy Fotocamera/microfono/geolocalizzazione su embed non fidati camera=(), microphone=(), geolocation=()

Cosa segnala questo analizzatore

Incolla le tue intestazioni e controlla ciascuno di questi punti, etichettando ogni lacuna per priorità:

  • Strict-Transport-Security mancante (alto), o presente ma senza includeSubDomains (medio), il che lascia i sottodomini esposti a un downgrade.
  • Content-Security-Policy mancante (alto), o un CSP che consente ancora 'unsafe-inline' (medio), il che ne annulla gran parte del valore.
  • X-Content-Type-Options non impostato su nosniff (basso), così i browser possono fare MIME sniffing delle risposte.
  • X-Frame-Options mancante (medio), a meno che una direttiva CSP frame-ancestors non stia già svolgendo il compito.
  • Referrer-Policy o Permissions-Policy mancante (basso): gli URL completi trapelano a terzi e potenti funzioni del browser restano aperte.
  • Presenza di Server o X-Powered-By (basso): rivelano il tuo stack e la sua versione, quindi rimuovili per ridurre l’impronta identificabile.

Suggerimento per il rollout

Distribuisci il CSP prima in modalità solo report (Content-Security-Policy-Report-Only) e collega un endpoint di report. Lascialo funzionare per una settimana di traffico reale prima di passare all’applicazione: scoprirai script di terze parti che avevi dimenticato.

Domande frequenti

Incolla le intestazioni di risposta HTTP complete, una coppia Nome: valore per riga. La fonte più rapida è curl -I https://example.com, oppure la sezione delle intestazioni di risposta sotto una qualsiasi richiesta nella scheda Rete del tuo browser.

No. Legge solo le intestazioni di risposta HTTP che incolli. Un CSP fornito tramite un tag <meta http-equiv> si applica solo a quel documento ed è più debole dell’intestazione reale, quindi usa la versione come intestazione.

No. Tutti i browser moderni hanno rimosso l’auditor XSS, quindi l’intestazione non offre protezione e a volte può introdurre problemi propri. Un buon Content-Security-Policy la sostituisce.

Un CDN come Cloudflare può rimuovere o riscrivere intestazioni (in particolare Server, e opzionalmente CSP tramite Regole di Trasformazione). Confronta direttamente con l’origine usando curl -I sull’URL pubblico per vedere esattamente cosa sta cambiando l’edge.

Strumenti correlati

Strumento disponibile in altre lingue