Dodaj brakujące nagłówki bezpieczeństwa
2026-07-12
· updated 2026-09-05
Problem
W odpowiedzi serwera brakuje co najmniej jednego standardowego nagłówka bezpieczeństwa. Crawler zapisuje zastane nagłówki w sub-dokumencie security; wszystko, czego tam nie ma, trafia do tej rekomendacji.
Dlaczego to ważne
- Strict-Transport-Security (HSTS) — bez niego pierwsze żądanie można zdegradować do HTTP (SSL stripping).
- Content-Security-Policy (CSP) — główna obrona przed XSS i wstrzykniętymi skryptami.
- X-Content-Type-Options: nosniff — blokuje zgadywanie typu MIME przez przeglądarkę.
- X-Frame-Options — zapobiega clickjackingowi przez ukryte iframe'y.
- Referrer-Policy — nie wysyła pełnych URL-i (tokeny, identyfikatory) do logów stron trzecich.
- Permissions-Policy — wyłącza API (kamera, geolokalizacja), których strona nie używa.
Jak naprawić
Ustaw nagłówki na poziomie serwera WWW lub CDN, potem ponów crawl, by zweryfikować:
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
add_header Content-Security-Policy "default-src 'self'" always;
add_header X-Content-Type-Options "nosniff" always;
add_header X-Frame-Options "DENY" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
add_header Permissions-Policy "camera=(), microphone=(), geolocation=()" always;
Na złożonych stronach zacznij od trybu raportowania (Content-Security-Policy-Report-Only), potem wymuś politykę.