Verifica delle intestazioni di sicurezza
Basta inserire l'indirizzo di un sito per esaminare lo stato delle principali intestazioni di sicurezza: HSTS, la politica di sicurezza dei contenuti, X-Frame-Options e le altre. Elenca le intestazioni mancanti e le impostazioni troppo permissive, con indicazioni su come migliorarle.
Consigli
- Poiché l'indirizzo indicato è recuperato dal nostro servente, lo strumento non incontra le restrizioni sulla condivisione fra origini diverse e può esaminare le intestazioni di qualunque sito.
- Un valore alto di max-age in HSTS è in linea di principio più sicuro, ma se prevedete di rivedere la gestione dei certificati provate prima con un valore breve e passate poi alla produzione.
- Usandolo insieme allo strumento affine, il verificatore della politica di sicurezza dei contenuti, potrete controllarne in dettaglio anche la sintassi.
- Adottando lo stesso meccanismo del verificatore del file robots.txt, cioè il recupero dal lato del servente a partire da un indirizzo, lo strumento può esaminare qualunque pagina pubblica che non richieda autenticazione.
- Prendete l'abitudine di esaminare periodicamente il vostro sito: una modifica alla rete di distribuzione dei contenuti o al servente intermediario inverso può far sparire senza preavviso le intestazioni di sicurezza.
Domande frequenti
A proposito — la storia delle difese contro il dirottamento del clic
L'esame delle configurazioni di sicurezza tramite le intestazioni delle risposte HTTP ha da anni uno standard di fatto in un noto servizio in rete sviluppato dal ricercatore Scott Helme. I servizi stranieri, però, spiegano esiti e motivazioni soltanto in inglese: toolbase.cc offre in alternativa un verificatore proprio, che presenta risultati e ragioni nella lingua di chi legge.
L'intestazione HSTS, cioè la sicurezza rigorosa del trasporto, fu standardizzata nel 2012 dall'ente che cura gli standard di Internet con la norma RFC 6797. All'origine sta un attacco dimostrato nel 2009, in cui si sfruttava il fatto che un utente, digitando l'indirizzo senza il prefisso sicuro, si collegasse una prima volta in HTTP: in quell'istante l'aggressore riscriveva la comunicazione. HSTS fa memorizzare al navigatore che quel dominio va sempre raggiunto in HTTPS, prevenendo i declassamenti dalle visite successive.
L'intestazione X-Frame-Options fu introdotta nel 2009 da Microsoft come estensione propria per la versione 8 del proprio navigatore e in seguito adottata dagli altri, divenendo uno standard di fatto. Il problema di allora era il dirottamento del clic: si sovrapponeva una cornice trasparente al pulsante autentico e si induceva l'utente a premerlo a sua insaputa. Oggi si tende a passare alla più flessibile direttiva frame-ancestors della politica di sicurezza dei contenuti, ma si raccomanda tuttora di indicarle entrambe, come cautela verso i navigatori datati.