5 bezpečnostních hlaviček (Security Headers), které chrání váš web před útoky a zvyšují důvěryhodnost
Mnoho provozovatelů webů žije v přesvědčení, že nasazením bezplatného SSL certifikátu (HTTPS) je bezpečnost jejich stránek plně vyřešena. Šifrované spojení je však pouze základní hygienou.
Bez správně nakonfigurovaných bezpečnostních HTTP hlaviček (Security Headers) zůstává váš web a jeho návštěvníci zranitelní vůči běžným typům útoků – od podvržení cizího JavaScriptu (XSS) přes vložení webu do podvodného iframe rámu (Clickjacking) až po neoprávněný odposlech dat.
V tomto přehledu si představíme 5 nejdůležitějších bezpečnostních hlaviček, které by měl mít nastaven každý moderní web, a ukážeme si jejich praktickou konfiguraci.
Přehled 5 klíčových bezpečnostních hlaviček
| Bezpečnostní hlavička | Proti čemu chrání? | Doporučená hodnota pro produkci |
|---|---|---|
| Strict-Transport-Security (HSTS) | Downgrade útoky na nešifrované HTTP a odposlech komunikace (Man-in-the-Middle). | max-age=31536000; includeSubDomains; preload |
| Content-Security-Policy (CSP) | Cross-Site Scripting (XSS) a vkládání škodlivých skriptů z cizích zdrojů. | Definovaný whitelist povolených zdrojů pro skripty, styly a obrázky. |
| X-Frame-Options | Clickjacking (podvržení neviditelného klikacího rámu přes vaši stránku). | DENY nebo SAMEORIGIN |
| X-Content-Type-Options | MIME-Sniffing útoky (snaha donutit prohlížeč spustit netextový soubor jako kód). | nosniff |
| Referrer-Policy | Únik citlivých URL parametrů (např. tokenů z adresního řádku) třetím stranám. | strict-origin-when-cross-origin |
1. Strict-Transport-Security (HSTS)
HSTS dává prohlížeči striktní instrukci: „S touto doménou komunikuj výhradně přes šifrované HTTPS, a to i v případě, že uživatel v adresním řádku zadá http://.“
Zabraňuje útokům typu SSL-Strip, kdy útočník na veřejné Wi-Fi donutí komunikaci spadnout na nešifrovaný protokol.
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
2. Content-Security-Policy (CSP)
Jedná se o nejmocnější (a konfiguračně nejnáročnější) hlavičku. Přesně určuje, odkud smí prohlížeč stahovat a spouštět skripty, obrázky, CSS styly nebo fonty. Pokud útočník propašuje do komentářů škodlivý <script>, prohlížeč ho díky CSP odmítne spustit, protože zdroj není na povoleném seznamu.
Příklad základní CSP konfigurace:
Content-Security-Policy: default-src 'self'; script-src 'self' https://www.google-analytics.com; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:;
3. X-Frame-Options
Chrání web před Clickjackingem. Při tomto typu útoku útočník vloží váš web (např. administraci nebo platební bránu) do neviditelného rámu <iframe> na svém webu a navede uživatele k bezděčnému kliknutí na potvrzovací tlačítko.
DENY– zcela zakazuje vložení webu do rámu kdekoliv na internetu.SAMEORIGIN– povoluje vložení pouze v rámci vaší vlastní domény.
4. X-Content-Type-Options
Zabraňuje prohlížeči hádat typ souboru podle jeho obsahu (tzv. MIME-sniffing). Pokud uživatel nahraje obrázek, který v sobě obsahuje škodlivý kód, hlavička nosniff donutí prohlížeč respektovat deklarovaný typ a nespustí soubor jako spustitelný skript.
X-Content-Type-Options: nosniff
5. Referrer-Policy
Určuje, jaké informace o předchozí navštívené stránce se pošlou v hlavičce Referer, když uživatel klikne na externí odkaz. Tím zabraňuje nechtěnému předání interních URL adres obsahujících citlivé parametry externím službám.
Referrer-Policy: strict-origin-when-cross-origin
Jak otestovat bezpečnostní hlavičky vašeho webu?
Správná konfigurace hlaviček na úrovni serveru (Nginx, Apache, Cloudflare nebo CDN) zabere jen několik minut, ale dramaticky zvýší úroveň zabezpečení vašeho webu i důvěryhodnost u vyhledávačů.
Pomocí modulu Pinsero Guard provedete okamžitý bezpečnostní audit:
- Zkontrolujete přítomnost a správné hodnoty všech bezpečnostních hlaviček.
- Ověříte konfiguraci SSL/TLS certifikátu a šifrovacích sad.
- Odhalíte bezpečnostní slabiny a získáte přesný návod na jejich nápravu.
Zkontrolujte zabezpečení své domény zdarma v Pinsero Guard.