Ispettore delle intestazioni di sicurezza
Individua intestazioni di sicurezza mancanti o deboli e capisci cosa fa ciascuna.
Come misura
- Le intestazioni vengono lette dalla risposta finale dopo i redirect.
- I risultati si limitano alla presenza e ad alcuni schemi deboli ben noti, ciascuno con una spiegazione.
Limiti
- Le intestazioni da sole non dimostrano che un sito sia sicuro, e la loro assenza non prova che sia vulnerabile. È una revisione della configurazione, non una valutazione delle vulnerabilità.
- Una CSP va testata sulle tue pagine; una politica rigorosa può rompere funzionalità legittime.
Risoluzione dei problemi
- CSP segnalata come debole
- La politica consente unsafe-inline o caratteri jolly. Passa gradualmente a nonce o hash, usando prima la modalità report-only.