Pomocník a dokumentácia
Bezpečnosť Vysoký dopad Stredné 30–60 min
Zabezpečenie webu
HTTPS, bezpečnostné hlavičky a ochrana návštevníkov.
Čo to je
Bezpečnosť webu zahŕňa HTTPS, bezpečnostné HTTP hlavičky (HSTS, X-Content-Type-Options, X-Frame-Options, CSP) a ochranu pred bežnými útokmi.
Prečo to riešiť
Nezabezpečený web ohrozuje návštevníkov aj tvoju značku a Google ho znevýhodňuje. Bezpečnostné hlavičky bránia útokom ako clickjacking, MIME sniffing alebo injektáž skriptov.
Ako na to
- 1Majte platné HTTPS a vynucujte ho (HSTS).
- 2Nastavte X-Content-Type-Options: nosniff a X-Frame-Options (alebo CSP frame-ancestors).
- 3Zvážte Content-Security-Policy proti XSS.
- 4Udržujte CMS, knižnice a pluginy aktualizované.
Základné bezpečnostné hlavičky
Správne
Strict-Transport-Security: max-age=31536000; includeSubDomains
X-Content-Type-Options: nosniff
X-Frame-Options: SAMEORIGINZáver
Bezpečnosť je dôvera. Začni HTTPS + HSTS a základnými hlavičkami (rýchla výhra), CSP pridaj s rozmyslom (vie rozbiť stránku, nasadzuj postupne). Aktualizácia systému je priebežná samozrejmosť.
Súvisiace témy