Nápověda a dokumentace
Bezpečnost Vysoký dopad Střední 30–60 min
Zabezpečení webu
HTTPS, bezpečnostní hlavičky a ochrana návštěvníků.
Co to je
Bezpečnost webu zahrnuje HTTPS, bezpečnostní HTTP hlavičky (HSTS, X-Content-Type-Options, X-Frame-Options, CSP) a ochranu před běžnými útoky.
Proč to řešit
Nezabezpečený web ohrožuje návštěvníky i tvoji značku a Google ho znevýhodňuje. Bezpečnostní hlavičky brání útokům jako clickjacking, MIME sniffing nebo injektáž skriptů.
Jak na to
- 1Mějte platné HTTPS a vynucujte ho (HSTS).
- 2Nastavte X-Content-Type-Options: nosniff a X-Frame-Options (nebo CSP frame-ancestors).
- 3Zvažte Content-Security-Policy proti XSS.
- 4Udržujte CMS, knihovny a pluginy aktualizované.
Základní bezpečnostní hlavičky
Správně
Strict-Transport-Security: max-age=31536000; includeSubDomains
X-Content-Type-Options: nosniff
X-Frame-Options: SAMEORIGINZávěr
Bezpečnost je důvěra. Začni HTTPS + HSTS a základními hlavičkami (rychlá výhra), CSP přidej s rozmyslem (umí rozbít stránku, nasazuj postupně). Aktualizace systému je průběžná samozřejmost.
Související témata