01

Co sprawdza test?

Test odczytuje nagłówki zwracane przez serwer i ocenia między innymi CSP, HSTS, X-Content-Type-Options, ochronę przed osadzaniem strony, Referrer-Policy i Permissions-Policy. Sprawdza także, czy serwer nie ujawnia niepotrzebnie nazwy lub wersji oprogramowania.

02

Co może się stać?

Brak zabezpieczeń nie oznacza automatycznie włamania. Zwiększa jednak skutki innych błędów. Przykładowo podatność XSS może być łatwiejsza do wykorzystania, użytkownik może zostać nakłoniony do kliknięcia niewidocznego przycisku, a informacje o używanym serwerze mogą ułatwić przygotowanie ataku.

03

Jak czytać wynik?

Czerwony wynik oznacza brak ważnej ochrony lub ryzykowną konfigurację. Żółty wskazuje mechanizm obecny, ale możliwy do wzmocnienia. Zielony potwierdza, że dana kontrola została wykryta i ma rozsądne ustawienia.

04

Od czego zacząć poprawę?

Najpierw wymuś HTTPS i HSTS, ogranicz możliwość osadzania strony, dodaj nosniff, a następnie przygotuj CSP dopasowaną do rzeczywiście używanych skryptów i zasobów. CSP nie należy kopiować bez testów, ponieważ zbyt surowa polityka może zepsuć stronę.