गाइड्स
एचटीटीपी सुरक्षा हेडर का ऑडिट कैसे करें
सुरक्षा हेडर क्लाइंट-साइड जोखिमों को काफी कम करते हैं जब वे साइट के वास्तविक व्यवहार से मेल खाते हैं, लेकिन वे यह साबित नहीं करते कि बैकएंड पूरी तरह सुरक्षित है।
HTTPS और HSTS से शुरुआत करें, फिर CSP, फ़्रेम सुरक्षा, nosniff और रेफ़रलकर्ता नीति की जांच करें। अनुपलब्ध शीर्षलेखों को सुधार योग्य मदों के रूप में लें।
HTTPS और HSTS के साथ ट्रांसपोर्ट लेयर को सुरक्षित करें
वैध प्रमाणपत्रों के साथ HTTPS पर सभी सार्वजनिक ट्रैफ़िक को वितरित करें। सभी सबडोमेन पर स्थायी HTTPS कवरेज की पुष्टि करने के बाद ही सकारात्मक max-age (जैसे max-age=31536000) के साथ Strict-Transport-Security (HSTS) लागू करें। ध्यान रखें कि max-age=0 HSTS नीति को तुरंत अक्षम कर देता है (RFC 6797) और भविष्य की यात्राओं को असुरक्षित छोड़ देता है।
एक सख्त Content Security Policy (CSP) तैयार करें
संसाधन निष्पादन को सख्ती से नियंत्रित करने के लिए HTTP प्रतिक्रिया हेडर के माध्यम से CSP तैनात करें। default-src, script-src, object-src 'none' और frame-ancestors को प्रतिबंधित करें। 'unsafe-inline' और 'unsafe-eval' जैसी व्यापक अनुमतियों या वाइल्डकार्ड (*) से बचें, और XSS जोखिमों को कम करने के लिए उन्हें नॉनस (Nonce) या SHA-256 हैश से बदलें।
क्लिकजैकिंग और MIME स्निफिंग हमलों से रक्षा करें
दुर्भावनापूर्ण पक्षों को आपकी साइट को छिपे हुए iframe में एम्बेड करने से रोकने के लिए CSP में frame-ancestors (और पुराने ब्राउज़रों के लिए X-Frame-Options: DENY) कॉन्फ़िगर करें। ब्राउज़र को निष्पादन योग्य सामग्री का अनुमान लगाने के बजाय घोषित प्रकार का सम्मान करने के लिए बाध्य करने हेतु X-Content-Type-Options: nosniff सेट करें।
क्रॉस-ओरिजिन अलगाव और गोपनीयता हेडर लागू करें
क्रॉस-ओरिजिन प्रक्रिया अलगाव प्राप्त करने के लिए Cross-Origin-Opener-Policy (COOP: same-origin) और Cross-Origin-Embedder-Policy (COEP: require-corp या credentialless) दोनों की आवश्यकता होती है। बाहरी नेविगेशन पर क्वेरी लीक को रोकने के लिए Referrer-Policy: strict-origin-when-cross-origin सेट करें और अप्रयुक्त कैमरा/माइक्रोफ़ोन API को अक्षम करने के लिए Permissions-Policy का उपयोग करें।
सुरक्षा ऑडिट की सीमाओं को पारदर्शी रूप से समझें
प्रतिक्रिया हेडर स्कैन एक आवश्यक रक्षात्मक जांच है, लेकिन यह व्यापक प्रवेश परीक्षण नहीं है। यह बैकएंड SQL इंजेक्शन, टूटे हुए प्रमाणीकरण या व्यावसायिक तर्क की खामियों का पता नहीं लगा सकता है। समग्र सुरक्षा के लिए नियमित गतिशील और स्थिर सुरक्षा परीक्षणों की आवश्यकता होती है।
सुरक्षा हेडर: HTTPS, CSP, क्लिकजैकिंग सुरक्षा, MIME, रेफ़रलकर्ता और ब्राउज़र अलगाव नियंत्रण।
मुफ्त ऑडिट शुरू करें →