Guide

Audit degli header HTTP di sicurezza

Gli header riducono rischi mirati ma non dimostrano sicurezza completa.

Risposta breve

Parti da HTTPS, poi CSP, anti-frame, nosniff e referrer; un’assenza richiede revisione, non prova compromissione.

Proteggere il livello di trasporto con HTTPS e HSTS

Distribuisci tutto il traffico web tramite HTTPS con certificati validi e costantemente aggiornati. Implementa l'header Strict-Transport-Security con una durata positiva (come max-age=31536000). Evita assolutamente max-age=0, poiché azzera la policy HSTS ai sensi della RFC 6797 e disabilita la protezione per le visite future.

Definire una Content-Security-Policy restrittiva

Configura la CSP tramite gli header HTTP di risposta per circoscrivere l'esecuzione di script e il caricamento di risorse esterne. Elimina direttive permissive quali 'unsafe-inline' e 'unsafe-eval' sostituendole con nonce o hash crittografici, e limita frame-ancestors per regolare l'inclusione in frame.

Prevenire clickjacking e MIME sniffing

Imposta frame-ancestors nella CSP (assieme a X-Frame-Options: DENY per i browser meno recenti) per bloccare l'inclusione malevola del tuo sito all'interno di iframe di terze parti. Applica obbligatoriamente X-Content-Type-Options: nosniff affinché i browser rispettino rigorosamente i tipi MIME dichiarati.

Implementare l'isolamento Cross-Origin e header per la privacy

Il completo isolamento cross-origin richiede contemporaneamente Cross-Origin-Opener-Policy: same-origin e Cross-Origin-Embedder-Policy: require-corp (oppure credentialless). Aggiungi Referrer-Policy: strict-origin-when-cross-origin e una Permissions-Policy che disabiliti le funzionalità non necessarie del browser.

Esplicitare con trasparenza i confini dell'audit degli header

L'analisi degli header di risposta è una componente indispensabile della difesa approfondita, ma non costituisce un penetration test. Problematiche di sicurezza a livello di codice backend, query al database, autenticazione e logica di business richiedono verifiche specialistiche mirate.

Avvia audit gratuito →