Súgó és dokumentáció
Biztonság Magas hatás Közepes 30–60 perc
Weboldal biztonsága
HTTPS, biztonsági fejlécek és a látogatók védelme.
Mi ez
A weboldal biztonsága magában foglalja a HTTPS-t, a biztonsági HTTP fejléceket (HSTS, X-Content-Type-Options, X-Frame-Options, CSP) és a gyakori támadások elleni védelmet.
Miért foglalkozzon vele
A nem biztonságos weboldal veszélyezteti a látogatókat és a márkádat, és a Google hátrányba helyezi. A biztonsági fejlécek megakadályozzák az olyan támadásokat, mint a clickjacking, a MIME sniffing vagy a szkriptinjektálás.
Hogyan csinálja
- 1Legyen érvényes HTTPS-ed, és kényszerítsd ki (HSTS).
- 2Állítsd be az X-Content-Type-Options: nosniff és X-Frame-Options (vagy CSP frame-ancestors) értékeket.
- 3Fontold meg a Content-Security-Policy-t az XSS ellen.
- 4Tartsd frissítve a CMS-t, könyvtárakat és bővítményeket.
Alapvető biztonsági fejlécek
Helyesen
Strict-Transport-Security: max-age=31536000; includeSubDomains
X-Content-Type-Options: nosniff
X-Frame-Options: SAMEORIGINÖsszegzés
A biztonság bizalom. Kezdd a HTTPS + HSTS-szel és az alapvető fejlécekkel (gyors győzelem), a CSP-t megfontoltan add hozzá (képes szétzilálni az oldalt, fokozatosan vezesd be). A rendszer frissítése folyamatos magától értetődés.
Kapcsolódó témák