Panduan
Cara Audit Header Keamanan HTTP Website
Header keamanan mengurangi risiko di sisi klien saat dikonfigurasi sesuai perilaku situs, tetapi tidak membuktikan bahwa aplikasi bebas dari kerentanan.
Mulailah dengan HTTPS dan HSTS, lalu tinjau CSP, perlindungan frame, nosniff, dan referrer. Perlakukan header yang hilang sebagai item evaluasi penting.
Amankan lapisan transportasi dengan HTTPS dan HSTS
Sajikan semua lalu lintas web publik melalui HTTPS dengan sertifikat TLS yang valid. Terapkan Strict-Transport-Security (HSTS) dengan nilai max-age positif (seperti max-age=31536000) hanya setelah memastikan cakupan HTTPS permanen di semua subdomain. Sangat penting diingat bahwa nilai max-age=0 akan menonaktifkan kebijakan HSTS (RFC 6797) dan membuat kunjungan berikutnya rentan.
Bangun Content Security Policy (CSP) yang ketat
Terapkan CSP melalui header respons HTTP untuk membatasi eksekusi sumber daya eksternal. Batasi direktif default-src, script-src, object-src 'none', dan frame-ancestors. Hindari izin longgar seperti 'unsafe-inline' dan 'unsafe-eval' atau karakter wildcard (*), dan gantikan dengan token nonce atau hash SHA-256 untuk memitigasi serangan cross-site scripting (XSS).
Cegah serangan Clickjacking dan MIME Sniffing
Konfigurasikan frame-ancestors dalam CSP (serta X-Frame-Options: DENY untuk kompatibilitas browser lama) guna mencegah pihak ketiga menyematkan situs Anda ke dalam iframe tersembunyi. Terapkan X-Content-Type-Options: nosniff untuk memaksa browser mematuhi tipe MIME yang dideklarasikan alih-alih menebak konten yang dapat dieksekusi.
Terapkan isolasi Cross-Origin dan header privasi
Mencapai isolasi proses cross-origin memerlukan konfigurasi bersama antara Cross-Origin-Opener-Policy (COOP: same-origin) dan Cross-Origin-Embedder-Policy (COEP: require-corp atau credentialless). Terapkan Referrer-Policy: strict-origin-when-cross-origin untuk mencegah bocornya parameter kueri pada navigasi eksternal, dan gunakan Permissions-Policy untuk menonaktifkan API perangkat keras yang tidak terpakai.
Pahami batas audit keamanan secara transparan
Pemindaian header respons adalah pemeriksaan pertahanan berlapis yang sangat penting, namun ini bukan uji penetrasi. Pemindaian ini tidak dapat mendeteksi celah injeksi SQL di backend, kegagalan autentikasi, dependensi pihak ketiga yang rentan, atau kelemahan logika bisnis. Keamanan komprehensif menuntut pengujian keamanan dinamis dan statis secara berkala.
Header keamanan: Kontrol HTTPS, CSP, perlindungan clickjacking, MIME, referrer, dan isolasi browser.
Mulai audit gratis →