Moduł skanera · OWASP A-F
HSTS, CSP, X-Frame-Options i polityka CORS
Nagłówki HTTP
Nagłówki HTTP to instrukcje które serwer wysyła przeglądarce - m.in. jakie zasoby wolno ładować, czy strona może być osadzona w iframe, jak długo trzymać połączenie HTTPS. Ich brak pozwala na XSS, clickjacking i inne ataki.
Skanuj moją stronęDlaczego to ważne
Ataki XSS (Cross-Site Scripting) to wciąż #1 na liście OWASP Top 10. Brak Content Security Policy sprawia że złośliwy skrypt wstrzyknięty przez komentarz, wtyczkę lub zależność npm może ukraść sesję użytkownika.
Co sprawdzamy
Pobieramy nagłówki HTTP z Twojej strony i oceniamy każdy według aktualnych standardów OWASP Security Headers. Sprawdzamy też nagłówki ujawniające technologię: X-Powered-By, X-Runtime, X-WP-Total, X-Generator, X-Drupal-Cache - każdy z nich daje atakującemu mapę stosu. Wykonujemy aktywny test clickjackingu (próba załadowania strony w iframe) i sondę path traversal (URL-encoded %2e%2e). Każdy brakujący lub źle skonfigurowany nagłówek to punkt karny w ocenie A–F.
Wykrywane zagrożenia
Jak naprawić
Dodaj Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline'
X-Frame-Options: DENY lub SAMEORIGIN
X-Content-Type-Options: nosniff
Permissions-Policy: camera=(), microphone=(), geolocation=()
W Next.js ustaw nagłówki w next.config.js → headers()
Często zadawane pytania
Czy muszę rozumieć nagłówki HTTP żeby je naprawić?
Nie - nasz Fix Prompt AI wygeneruje gotowy kod do wklejenia w Cursor, Bolt lub Lovable. Naprawisz wszystkie nagłówki jedną komendą bez wiedzy o HTTP.
Jak działa clickjacking i jak go blokować?
Atakujący osadza Twoją stronę w niewidocznym iframe i nakłania użytkownika do kliknięcia w złośliwy element. Nagłówek X-Frame-Options: DENY blokuje osadzanie strony w iframach.
Sprawdź swoją stronę teraz.
Skan Nagłówki HTTP + 9 innych modułów. Wynik A–F w 5 minut. Pierwsze 5 skanów bezpłatnie.
Skanuj stronę