Protezione del trasporto e del browser

TLS e intestazioni di sicurezza: proteggi connessione e browser

HTTPS protegge la connessione; le intestazioni influenzano l’uso della risposta nel browser. Verifica entrambi i livelli e prova le politiche nei veri flussi di accesso, pagamento e contenuti.

Illustrazione concettuale di connessione cifrata attraverso livelli di politiche del browser
Illustrazione concettuale

Il lucchetto non dice se il certificato sarà rinnovato domani o se un sito estraneo può incorporare la tua pagina. TLS e politiche HTTP risolvono problemi distinti. Un esame congiunto rivela urgenze di disponibilità e difese mancanti.

Il modulo TLS di Sitelemetry registra attendibilità, validità e protocollo negoziato. Il modulo delle intestazioni esamina una risposta reale e conserva URL finale, stato e valori. Sono dati iniziali per correggere, non prova di un test d’intrusione completo.

Ambito di questo audit

Cosa si può misurare

  • Attendibilità TLS, date del certificato, emittente e protocollo negoziato nella connessione testata.
  • HSTS, CSP, protezione da inquadramento, tipi di contenuto, politica referrer e segnali di divulgazione/CORS.
  • Attributi dei cookie effettivamente ricevuti e controlli riusciti supportati.

Cosa non dimostra

  • Una versione TLS negoziata non elenca tutti i protocolli e cifrari disponibili.
  • La risposta pubblica non espone tutti i cookie autenticati o le politiche specifiche delle rotte.
  • Se TLS o rete impediscono risposta, le intestazioni restano non misurate, non automaticamente assenti.

Usa un obiettivo autorizzato e verificato. Piano e profilo definiscono i moduli; i motori aggiuntivi richiedono disponibilità propria. Leggi la copertura prima dei confronti.

Distingui errori di certificato e politiche mancanti

Un certificato scaduto può bloccare subito i clienti. Una politica referrer assente ha conseguenze e urgenza diverse. Parti da host, destinazione finale, scadenza ed errore di attendibilità. Il problema interessa CDN, origine o un nome particolare? Il certificato del dominio principale non copre automaticamente ogni sottodominio.

Il controllo nativo segnala negoziazione obsoleta osservata e scadenza vicina. Negoziare TLS 1.3 non prova che versioni precedenti siano disattivate. Per tale garanzia, esamina configurazione di terminazione e una verifica mirata dei protocolli.

Assegna priorità in base all’effetto

RisultatoPriorità tipicaProva utile
Certificato scaduto o non attendibileAltaHost, data ed errore
Scadenza vicinaMedia; urgenza crescenteGiorni residui e rinnovo
HSTS, CSP o protezione frame assenteSpesso media; conta il contestoIntestazioni reali e pagina
nosniff o politica referrer assenteDi solito bassaValore e tipo di contenuto
CORS jolly su risorsa pubblicaEsaminare il contestoSensibilità e destinatari previsti

CSP assente non dimostra XSS; presente non lo rende impossibile. CORS jolly può essere intenzionale per risorse pubbliche. Nei dati privati verifica autenticazione e comportamento dell’origine reali. Non trasformare ogni osservazione in una fuga confermata.

Introduci CSP sulla base delle prove

Inventaria script, font, immagini, connessioni, frame e fornitori di pagamento. Prova prima con Content-Security-Policy-Report-Only. La modalità rivela incompatibilità ma non blocca azioni. Configura una destinazione adatta se vuoi rapporti centralizzati.

Content-Security-Policy-Report-Only: default-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'self'

È un esempio iniziale, non una politica universale. Servizi esterni possono richiedere origini esplicite; script, nonce o hash. Prova registrazione, finestre OAuth, pagamento, consenso ed errori. Risolvi violazioni legittime, poi applica la politica verificata. Non aggiungere jolly ampi solo per silenziare i rapporti.

Considera HSTS un impegno operativo

HSTS impone HTTPS ai browser compatibili per un periodo memorizzato. Prima di estenderlo verifica HTTPS affidabile e rinnovo. Inizia con durata breve controllata, osserva e aumenta dopo la stabilizzazione.

includeSubDomains coinvolge i sottodomini: verifica servizi precedenti e delegati. Il precaricamento ha requisiti propri delle liste browser e rimozione potenzialmente lenta. Scrivere preload non invia automaticamente il dominio. Non copiare durate lunghe estese a tutti i sottodomini solo per eliminare un avviso.

Controlla la risposta realmente consegnata

Modifica terminatore TLS e livello che produce la risposta effettiva. Un file corretto all’origine può essere irrilevante se la CDN sovrascrive le intestazioni. Politiche duplicate tra livelli possono interagire. Confronta risposte finali di home, login, applicazione ed errori, non solo file di configurazione.

Usa Secure e HttpOnly dove appropriato nei cookie di sessione; scegli SameSite secondo il flusso reale tra siti. Una preferenza leggibile da JavaScript non equivale a un token di sessione. Abbina nosniff a MIME corretti. Ridurre versioni pubblicate non aggiorna software obsoleto. Le indicazioni OWASP spiegano i singoli controlli.

Ripeti insieme sicurezza e funzionalità

  1. Conferma certificato attendibile e date previste sull’host corretto.
  2. Esamina valori reali dopo reindirizzamenti e aggiornamento cache.
  3. Prova registrazione, accesso, uscita, pagamento e incorporamenti nei browser supportati.
  4. Ripeti gli stessi moduli e leggi i controlli incompleti.
  5. Mantieni monitoraggio del rinnovo e ripristino delle politiche testato.

Se TLS fallisce a intermittenza, conserva l’errore e ripeti da un’altra rete pertinente prima di dichiarare indisponibile l’intero sito. Un nuovo test riuscito chiude l’osservazione, non ogni rischio di trasporto. Amplia con la guida TLS OWASP.

Domande frequenti

Report-Only elimina l’avviso di CSP assente?

È fase di test senza applicazione. L’avviso può restare fino al rilascio di un’intestazione Content-Security-Policy funzionante.

Devo attivare subito HSTS preload?

Solo dopo aver valutato requisiti, sottodomini e conseguenze operative. Non è impostazione sicura universale.

Perché le intestazioni non sono misurate con certificato fallito?

La richiesta HTTPS verificata non ha restituito intestazioni utilizzabili. L’errore TLS è una prova; la mancata risposta non giustifica varie assenze inventate.

Fonti e approfondimenti

  1. MDN: modalità di segnalazione CSPdeveloper.mozilla.org
  2. MDN: HTTP Strict Transport Securitydeveloper.mozilla.org
  3. OWASP: intestazioni HTTPcheatsheetseries.owasp.org
  4. OWASP: sicurezza TLScheatsheetseries.owasp.org
Team Sitelemetry

Preparato dal team Sitelemetry e verificato rispetto all’ambito del prodotto e alle fonti primarie citate. Gli esempi sono illustrativi, salvo quando è indicato un caso osservato.

SITELEMETRY

Metti in pratica la guida.

Esamina le evidenze del report, correggi la causa e ripeti i controlli pertinenti.

Apri Sitelemetry