HTTP təhlükəsizlik başlıqları: hansı başlıq nədən qoruyur

·10 dəq oxu·CSP · başlıqlar · XSS

Təhlükəsizlik başlıqları brauzerə saytınızın necə davranmalı olduğunu bildirir. Onlar kod dəyişikliyi tələb etmədən bütöv hücum siniflərini bloklaya bilir.

Content-Security-Policy

CSP hansı mənbələrdən skript, stil və şəkil yüklənə biləcəyini məhdudlaşdırır. Düzgün qurulduqda saxlanılan XSS hücumunun icrasını dayandırır.

Content-Security-Policy: default-src 'self'; script-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'none'

Digər vacib başlıqlar

  • X-Content-Type-Options: nosniff — brauzerin fayl tipini təxmin etməsinin qarşısını alır
  • X-Frame-Options: DENY və ya CSP frame-ancestors — clickjacking-i bloklayır
  • Referrer-Policy: strict-origin-when-cross-origin — URL-dəki həssas parametrlərin sızmasını azaldır
  • Permissions-Policy — kamera, mikrofon, geolokasiya kimi API-lərə girişi bağlayır

Tədricən tətbiq

  1. Əvvəlcə Content-Security-Policy-Report-Only rejimində yayımlayın
  2. Hesabatları toplayıb hansı resursların bloklanacağını görün
  3. Siyahını dəqiqləşdirin, sonra tam məcburi rejimə keçin

Domeninizi indi yoxlayın

Sipər bu məqalədə göstərilən konfiqurasiyaları avtomatik yoxlayır və 1–100 arası təhlükəsizlik skoru verir.

Pulsuz skan et

Oxşar məqalələr

Ümumi 24 məqalə. Hamısına bax