Guide
Audit degli header HTTP di sicurezza
Gli header riducono rischi mirati ma non dimostrano sicurezza completa.
Parti da HTTPS, poi CSP, anti-frame, nosniff e referrer; un’assenza richiede revisione, non prova compromissione.
Proteggere il livello di trasporto con HTTPS e HSTS
Distribuisci tutto il traffico web tramite HTTPS con certificati validi e costantemente aggiornati. Implementa l'header Strict-Transport-Security con una durata positiva (come max-age=31536000). Evita assolutamente max-age=0, poiché azzera la policy HSTS ai sensi della RFC 6797 e disabilita la protezione per le visite future.
Definire una Content-Security-Policy restrittiva
Configura la CSP tramite gli header HTTP di risposta per circoscrivere l'esecuzione di script e il caricamento di risorse esterne. Elimina direttive permissive quali 'unsafe-inline' e 'unsafe-eval' sostituendole con nonce o hash crittografici, e limita frame-ancestors per regolare l'inclusione in frame.
Prevenire clickjacking e MIME sniffing
Imposta frame-ancestors nella CSP (assieme a X-Frame-Options: DENY per i browser meno recenti) per bloccare l'inclusione malevola del tuo sito all'interno di iframe di terze parti. Applica obbligatoriamente X-Content-Type-Options: nosniff affinché i browser rispettino rigorosamente i tipi MIME dichiarati.
Implementare l'isolamento Cross-Origin e header per la privacy
Il completo isolamento cross-origin richiede contemporaneamente Cross-Origin-Opener-Policy: same-origin e Cross-Origin-Embedder-Policy: require-corp (oppure credentialless). Aggiungi Referrer-Policy: strict-origin-when-cross-origin e una Permissions-Policy che disabiliti le funzionalità non necessarie del browser.
Esplicitare con trasparenza i confini dell'audit degli header
L'analisi degli header di risposta è una componente indispensabile della difesa approfondita, ma non costituisce un penetration test. Problematiche di sicurezza a livello di codice backend, query al database, autenticazione e logica di business richiedono verifiche specialistiche mirate.