5 bezpečnostních hlaviček (Security Headers), které chrání váš web před útoky a zvyšují důvěryhodnost

Mnoho provozovatelů webů žije v přesvědčení, že nasazením bezplatného SSL certifikátu (HTTPS) je bezpečnost jejich stránek plně vyřešena. Šifrované spojení je však pouze základní hygienou.

Bez správně nakonfigurovaných bezpečnostních HTTP hlaviček (Security Headers) zůstává váš web a jeho návštěvníci zranitelní vůči běžným typům útoků – od podvržení cizího JavaScriptu (XSS) přes vložení webu do podvodného iframe rámu (Clickjacking) až po neoprávněný odposlech dat.

V tomto přehledu si představíme 5 nejdůležitějších bezpečnostních hlaviček, které by měl mít nastaven každý moderní web, a ukážeme si jejich praktickou konfiguraci.


Přehled 5 klíčových bezpečnostních hlaviček

Bezpečnostní hlavička Proti čemu chrání? Doporučená hodnota pro produkci
Strict-Transport-Security (HSTS) Downgrade útoky na nešifrované HTTP a odposlech komunikace (Man-in-the-Middle). max-age=31536000; includeSubDomains; preload
Content-Security-Policy (CSP) Cross-Site Scripting (XSS) a vkládání škodlivých skriptů z cizích zdrojů. Definovaný whitelist povolených zdrojů pro skripty, styly a obrázky.
X-Frame-Options Clickjacking (podvržení neviditelného klikacího rámu přes vaši stránku). DENY nebo SAMEORIGIN
X-Content-Type-Options MIME-Sniffing útoky (snaha donutit prohlížeč spustit netextový soubor jako kód). nosniff
Referrer-Policy Únik citlivých URL parametrů (např. tokenů z adresního řádku) třetím stranám. strict-origin-when-cross-origin

1. Strict-Transport-Security (HSTS)

HSTS dává prohlížeči striktní instrukci: „S touto doménou komunikuj výhradně přes šifrované HTTPS, a to i v případě, že uživatel v adresním řádku zadá http://.“

Zabraňuje útokům typu SSL-Strip, kdy útočník na veřejné Wi-Fi donutí komunikaci spadnout na nešifrovaný protokol.

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

2. Content-Security-Policy (CSP)

Jedná se o nejmocnější (a konfiguračně nejnáročnější) hlavičku. Přesně určuje, odkud smí prohlížeč stahovat a spouštět skripty, obrázky, CSS styly nebo fonty. Pokud útočník propašuje do komentářů škodlivý <script>, prohlížeč ho díky CSP odmítne spustit, protože zdroj není na povoleném seznamu.

Příklad základní CSP konfigurace:

Content-Security-Policy: default-src 'self'; script-src 'self' https://www.google-analytics.com; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:;

3. X-Frame-Options

Chrání web před Clickjackingem. Při tomto typu útoku útočník vloží váš web (např. administraci nebo platební bránu) do neviditelného rámu <iframe> na svém webu a navede uživatele k bezděčnému kliknutí na potvrzovací tlačítko.

  • DENY – zcela zakazuje vložení webu do rámu kdekoliv na internetu.
  • SAMEORIGIN – povoluje vložení pouze v rámci vaší vlastní domény.

4. X-Content-Type-Options

Zabraňuje prohlížeči hádat typ souboru podle jeho obsahu (tzv. MIME-sniffing). Pokud uživatel nahraje obrázek, který v sobě obsahuje škodlivý kód, hlavička nosniff donutí prohlížeč respektovat deklarovaný typ a nespustí soubor jako spustitelný skript.

X-Content-Type-Options: nosniff

5. Referrer-Policy

Určuje, jaké informace o předchozí navštívené stránce se pošlou v hlavičce Referer, když uživatel klikne na externí odkaz. Tím zabraňuje nechtěnému předání interních URL adres obsahujících citlivé parametry externím službám.

Referrer-Policy: strict-origin-when-cross-origin

Jak otestovat bezpečnostní hlavičky vašeho webu?

Správná konfigurace hlaviček na úrovni serveru (Nginx, Apache, Cloudflare nebo CDN) zabere jen několik minut, ale dramaticky zvýší úroveň zabezpečení vašeho webu i důvěryhodnost u vyhledávačů.

Pomocí modulu Pinsero Guard provedete okamžitý bezpečnostní audit:

  • Zkontrolujete přítomnost a správné hodnoty všech bezpečnostních hlaviček.
  • Ověříte konfiguraci SSL/TLS certifikátu a šifrovacích sad.
  • Odhalíte bezpečnostní slabiny a získáte přesný návod na jejich nápravu.

Zkontrolujte zabezpečení své domény zdarma v Pinsero Guard.