Verifica degli header di sicurezza HTTP
Controlla online gli header di sicurezza HTTP di un sito pubblico. Inserisci un dominio per vedere come vengono valutati otto header di sicurezza chiave nella risposta finale e, dove mostrato, il valore osservato.
Validazione del target pubblico…
—
Il controllo degli header di sicurezza HTTP è il primo ed è aperto. Gli altri sette controlli passivi della stessa esecuzione sono elencati sotto, chiusi.
I valori sono abbreviati e ripuliti: indirizzi IP, valori dei cookie, token e il nome utente degli indirizzi e-mail vengono rimossi e gli URL sono ridotti a schema e host.
Lascia che il tuo agente corregga, poi ripeti il test.
Porta il target in Sitelemetry, collega Codex o Claude, genera un prompt limitato e ripeti i controlli.
Che cosa fa ogni header e come viene valutato
La verifica legge questi header in una sola risposta. La maggior parte delle righe è un controllo di presenza: conta l’header inviato, e il suo valore è mostrato quando disponibile, così puoi giudicare se è adatto al tuo sito.
| Header | Che cosa fa | Come dovrebbe essere | Come lo valuta questa verifica |
|---|---|---|---|
Strict-Transport-Security | Fa passare da soli a HTTPS i browser che tornano sul sito, prima che parta qualsiasi richiesta in HTTP in chiaro. | Un max-age lungo (180 giorni o più) una volta concluso il rollout; la guida descrive le fasi. | Assente su un target HTTPS: medio. Non valutato se inserisci un indirizzo http://. |
Content-Security-Policy | Dà al browser un elenco di sorgenti consentite per il codice e i contenuti della pagina. | Una policy costruita sulle risorse che le tue pagine usano davvero, senza ampie eccezioni per gli script. | Assente: medio. Il valore è mostrato ma non analizzato. |
X-Frame-Options · frame-ancestors | Impedisce ad altri siti di mostrare la tua pagina dentro un loro frame. | frame-ancestors nella tua CSP, con X-Frame-Options come riserva per i browser più vecchi. | Nessuno dei due: medio. |
X-Content-Type-Options | Fa sì che il browser si attenga al tipo di contenuto dichiarato di ogni risposta. | Il solo valore nosniff. | Assente o con qualsiasi altro valore: basso. |
Referrer-Policy | Limita quale parte dell’indirizzo della tua pagina vedono gli altri siti quando i visitatori seguono i tuoi link. | Una policy restrittiva almeno quanto l’attuale impostazione predefinita dei browser. | Assente: basso. |
Access-Control-Allow-Origin | Decide quali script di altri siti possono leggere le tue risposte. | Non inviato sulle pagine ordinarie, oppure con un’unica origine attendibile. | Un jolly (*): medio. |
Server · X-Powered-By | Dichiara il software dietro la risposta. | Rimosso o ridotto a un valore generico. | Qualsiasi header Server o X-Powered-By: basso, anche senza numero di versione. Sono mostrati solo nomi di tecnologie riconosciute. |
Set-Cookie | Imposta i cookie; i suoi attributi decidono quali script possono leggerli e quando vengono inviati. | Cookie di sessione nascosti agli script e inviati solo via HTTPS. | Un cookie di questa risposta senza HttpOnly, o senza Secure su HTTPS: medio. SameSite non viene controllato e i valori dei cookie non sono mai mostrati. |
Permissions-Policy e Cross-Origin-Opener-Policy non sono valutati in questa pagina. Lo snapshot di preparazione li conta solo nel suo voto di rafforzamento separato.
Come leggere ogni stato.
- 01SuperatoL’header è stato trovato e supera il controllo di presenza.
- 02Basso · Medio · AltoManca qualcosa o è impostato in un modo che questo controllo segnala. Il livello è lo stesso usato dallo snapshot completo.
- 03OsservatoÈ stato registrato un valore, ma il controllo non ha prodotto né un superamento né un rilievo.
- 04Nulla osservatoIl controllo è stato eseguito ma non c’era nulla da registrare, per esempio nessun cookie nella risposta.
- 05Non applicabileIl controllo non si applica, per esempio HSTS quando inserisci un indirizzo http://.
- 06Non misuratoNon è arrivata una risposta utilizzabile, quindi il controllo non conta come superato.
Che cosa non fa questa verifica.
- 01Richiede solo la home page dell’origine che inserisci. Path e query string vengono scartati e nessun’altra pagina viene richiesta.
- 02Controlla soprattutto se un header è presente, non se il suo valore è adatto al tuo sito.
- 03Testa il redirect da HTTP a HTTPS solo quando inserisci l’indirizzo http://; quell’esecuzione salta TLS e non segnala l’assenza di HSTS.
- 04Non è una scansione delle vulnerabilità né un test di penetrazione e non invia traffico di attacco.
- 05Il risultato è una vista istantanea di una risposta; una regola della CDN o un’altra pagina possono inviare header diversi.
Domande sul controllo degli header.
Perché Server: nginx viene segnalato senza versione?
Qualsiasi header Server o X-Powered-By è valutato basso, perché il nome da solo dice ai visitatori quale software gestisce il sito. Rimuovi l’header o riducilo a un valore generico se la tua piattaforma lo consente.
Perché il risultato è diverso dalla configurazione del mio server?
La verifica legge la risposta che riceve dopo al massimo cinque redirect. Contano gli header che una CDN, un proxy o la piattaforma di hosting aggiungono o rimuovono, e le regole di CDN, proxy o protezione dai bot possono rispondere ai browser in modo diverso rispetto alla verifica.
Posso controllare un sito che non è mio?
Sì. Il controllo degli header legge una risposta ordinaria che il sito invia già a ogni visitatore; l’esecuzione completa invia alcune altre richieste ordinarie per gli altri controlli. I moduli protetti e gli audit completi richiedono un target verificato o un’autorizzazione esplicita.
È una scansione delle vulnerabilità?
No. È un controllo passivo degli header di risposta, non una scansione delle vulnerabilità né un test di penetrazione, e non dimostra che un sito sia sicuro.