Aiuto e documentazione
Sicurezza Impatto alto Medio 30–60 min
Sicurezza del sito
HTTPS, header di sicurezza e protezione dei visitatori.
Cos'è
La sicurezza del sito comprende HTTPS, gli header HTTP di sicurezza (HSTS, X-Content-Type-Options, X-Frame-Options, CSP) e la protezione dai comuni attacchi.
Perché è importante
Un sito non sicuro mette a rischio i visitatori e il tuo marchio e Google lo svantaggia. Gli header di sicurezza prevengono attacchi come clickjacking, MIME sniffing o iniezione di script.
Come fare
- 1Abbi un HTTPS valido e forzalo (HSTS).
- 2Imposta X-Content-Type-Options: nosniff e X-Frame-Options (o CSP frame-ancestors).
- 3Valuta una Content-Security-Policy contro l'XSS.
- 4Mantieni aggiornati CMS, librerie e plugin.
Header di sicurezza di base
Corretto
Strict-Transport-Security: max-age=31536000; includeSubDomains
X-Content-Type-Options: nosniff
X-Frame-Options: SAMEORIGINConclusione
La sicurezza è fiducia. Inizia con HTTPS + HSTS e gli header di base (vittoria rapida), aggiungi la CSP con criterio (può rompere la pagina, implementala gradualmente). L'aggiornamento del sistema è un'ovvietà continua.
Argomenti correlati