Poradniki
Audyt nagłówków HTTP bezpieczeństwa
Nagłówki ograniczają konkretne ryzyka, ale nie dowodzą pełnego bezpieczeństwa.
Zacznij od HTTPS, potem CSP, ochrony ramek, nosniff i referrer; brak wymaga przeglądu, nie dowodzi włamania.
Zabezpieczenie warstwy transportowej: HTTPS i HSTS
Obsługuj cały publiczny ruch przez protokół HTTPS z ważnymi certyfikatami. Wdróż nagłówek Strict-Transport-Security z dodatnią wartością czasu (np. max-age=31536000). Bezwzględnie unikaj max-age=0, który zgodnie z normą RFC 6797 natychmiast usuwa politykę HSTS i wyłącza ochronę przyszłych wizyt.
Budowa restrykcyjnej polityki Content-Security-Policy
Konfiguruj CSP w nagłówkach odpowiedzi HTTP, aby precyzyjnie ograniczyć wykonywanie skryptów i ładowanie zewnętrznych zasobów. Wyeliminuj dyrektywy 'unsafe-inline' i 'unsafe-eval' na rzecz kryptograficznych wartości nonce lub hash, a także zdefiniuj frame-ancestors w celu kontroli osadzania w ramkach.
Ochrona przed clickjackingiem i podszywaniem się pod typy MIME
Skonfiguruj frame-ancestors w CSP (oraz X-Frame-Options: DENY dla starszych przeglądarek), aby zablokować nieautoryzowane osadzanie witryny w obcych ramkach iframe. Wymuś stosowanie X-Content-Type-Options: nosniff, aby przeglądarki respektowały zadeklarowane typy MIME.
Wdrożenie izolacji Cross-Origin i nagłówków prywatności
Pełna izolacja cross-origin wymaga jednoczesnego zastosowania Cross-Origin-Opener-Policy: same-origin oraz Cross-Origin-Embedder-Policy: require-corp (lub credentialless). Uzupełnij konfigurację o Referrer-Policy: strict-origin-when-cross-origin oraz restrykcyjne Permissions-Policy dla zbędnych funkcji przeglądarki.
Przejrzyste określenie granic audytu nagłówków
Analiza nagłówków odpowiedzi HTTP jest kluczowym elementem obrony w głąb (defense-in-depth), jednak nie zastępuje testu penetracyjnego. Bezpieczeństwo kodu serwerowego, podatności bazy danych, uwierzytelnianie i logika biznesowa wymagają odrębnych, specjalistycznych badań bezpieczeństwa.