Hướng dẫn

Cách kiểm tra tiêu đề bảo mật HTTP cho website

Các tiêu đề giúp giảm thiểu rủi ro từ phía trình duyệt khi chúng phù hợp với hành vi thực tế của trang web, nhưng chúng không chứng minh rằng ứng dụng hoàn toàn an toàn.

Câu trả lời ngắn

Bắt đầu với HTTPS, sau đó kiểm tra CSP, bảo vệ khung hình, nosniff và chính sách referrer. Coi các tiêu đề bị thiếu hoặc yếu là các mục cần xem xét kỹ lưỡng.

Bảo vệ lớp truyền tải bằng HTTPS và HSTS

Cung cấp toàn bộ lưu lượng truy cập công khai qua giao thức HTTPS với các chứng chỉ số hợp lệ. Chỉ triển khai Strict-Transport-Security (HSTS) với giá trị max-age dương (chẳng hạn như max-age=31536000) sau khi đã xác nhận phạm vi phủ sóng HTTPS vĩnh viễn trên tất cả các tên miền phụ. Cần lưu ý rằng max-age=0 sẽ hủy bỏ chính sách HSTS (RFC 6797) và khiến các lượt truy cập sau này không được bảo vệ.

Xây dựng Chính sách bảo mật nội dung (CSP) có tính hạn chế

Triển khai CSP qua tiêu đề phản hồi HTTP để kiểm soát nghiêm ngặt việc thực thi tài nguyên. Hạn chế default-src, script-src, object-src 'none' và frame-ancestors. Tránh các quyền hạn rộng rãi như 'unsafe-inline' và 'unsafe-eval' hoặc ký tự đại diện (*), thay thế chúng bằng nonce ngẫu nhiên hoặc hàm băm SHA-256 để giảm thiểu nguy cơ tấn công chéo trang (XSS).

Bảo vệ chống lại tấn công Clickjacking và MIME sniffing

Cấu hình frame-ancestors trong CSP (và X-Frame-Options: DENY cho các tác nhân người dùng cũ) để ngăn chặn các bên thứ ba độc hại nhúng trang web của bạn vào các thẻ iframe ẩn. Thiết lập X-Content-Type-Options: nosniff để buộc trình duyệt tôn trọng các loại MIME được khai báo thay vì cố gắng đoán định nội dung có thể thực thi.

Triển khai cô lập Cross-Origin và các tiêu đề quyền riêng tư

Để đạt được sự cô lập cross-origin quy trình đòi hỏi phải có cả Cross-Origin-Opener-Policy (COOP: same-origin) và Cross-Origin-Embedder-Policy (COEP: require-corp hoặc credentialless). Thiết lập Referrer-Policy: strict-origin-when-cross-origin để tránh rò rỉ tham số truy vấn khi điều hướng ra bên ngoài và sử dụng Permissions-Policy để vô hiệu hóa các API máy ảnh và micrô không dùng đến.

Nêu rõ ranh giới kiểm toán một cách minh bạch

Quét tiêu đề phản hồi là một bước kiểm tra phòng thủ chuyên sâu thiết yếu, nhưng nó không phải là kiểm thử xâm nhập chuyên nghiệp. Nó không thể phát hiện các lỗ hổng SQL injection ở máy chủ, lỗi xác thực người dùng, các thư viện bên thứ ba dễ bị tấn công hoặc các sai sót trong logic nghiệp vụ. An ninh toàn diện đòi hỏi phải có các bài kiểm tra bảo mật động và tĩnh chuyên dụng.

Tiêu đề bảo mật: Các biện pháp kiểm soát HTTPS, CSP, chống clickjacking, MIME, referrer và cô lập trình duyệt.

Bắt đầu kiểm tra miễn phí →