Verifica degli header HTTP di un sito
Lo strumento mostra ogni header HTTP che un server invia per un indirizzo – da Content-Type e Cache-Control fino a Set-Cookie – e valuta gli header di sicurezza secondo le raccomandazioni OWASP, con un voto da A a F. Per ogni lacuna indica il valore da aggiungere.
Fonte: OWASP – HTTP Security Response Headers Cheat Sheet. Aggiornato al: .
Come si calcola
Gli header di sicurezza in sintesi
| Header | Protegge da | Valore consigliato (OWASP) |
|---|---|---|
| Strict-Transport-Security | Intercettazioni, ritorno a http:// | max-age=63072000; includeSubDomains |
| Content-Security-Policy | Cross-site scripting, script esterni | specifico del sito, es. default-src 'self' |
| X-Content-Type-Options | MIME sniffing | nosniff |
| X-Frame-Options o frame-ancestors | Clickjacking | DENY o frame-ancestors 'none' |
| Referrer-Policy | Diffusione di URL completi | strict-origin-when-cross-origin |
| Permissions-Policy | Abuso di fotocamera, microfono, posizione | geolocation=(), camera=(), microphone=() |
Lo strumento segnala anche Server o X-Powered-By che rivelano numeri di versione, e i cookie senza Secure, HttpOnly o SameSite. Il vecchio X-XSS-Protection compare solo come informazione: OWASP consiglia di impostarlo a 0 o di toglierlo.
Come si calcola il voto
HSTS e CSP valgono 20 punti ciascuno; X-Content-Type-Options, protezione dal clickjacking, Referrer-Policy, versioni esposte e cookie 10; Permissions-Policy e Cross-Origin-Opener-Policy 5. Superato vale tutto, «da verificare» la metà, assente zero. La percentuale diventa il voto: A da 90 %, B da 75 %, C da 60 %, D da 45 %, E da 30 %, F sotto. La ponderazione è una nostra scelta basata sull’OWASP HTTP Headers Cheat Sheet.
Come aggiungerli
Su Apache, nel .htaccess: Header always set X-Content-Type-Options "nosniff"; su nginx: add_header X-Content-Type-Options "nosniff" always;. Prova la CSP prima in modalità Report-Only e attiva HSTS solo quando il sito – e con includeSubDomains tutti i sottodomini – funziona stabilmente in HTTPS.
Limiti
Vedi gli header restituiti alla nostra richiesta da un data center Cloudflare; alcuni server rispondono diversamente ai browser o agli utenti autenticati. I valori dei cookie non vengono mai trasmessi: compaiono solo nomi e attributi.
Domande frequenti
Come vedo gli header HTTP di un sito?
Inserisci l’indirizzo e clicca su «Verifica gli header»: la tabella «Tutti gli header» mostra ogni header con il suo valore. Nel browser puoi aprire gli strumenti per sviluppatori (F12), scheda Rete, cliccare sulla richiesta e scegliere «Intestazioni».
Quali header di sicurezza dovrebbe avere ogni sito?
Almeno Strict-Transport-Security, X-Content-Type-Options: nosniff, una protezione dal clickjacking (frame-ancestors o X-Frame-Options) e una Referrer-Policy. La Content-Security-Policy è la difesa più efficace contro l’XSS, ma richiede una messa a punto.
Un header di sicurezza mancante è una vulnerabilità?
Non di per sé. Questi header sono uno strato di protezione in più che limita i danni di altri errori, come uno script iniettato. Senza, il sito è più facile da attaccare quando qualcosa va storto.
A cosa serve «Segui i redirect»?
Attivo, vedi gli header della pagina finale dopo tutti i redirect. Disattivo, vedi la prima risposta – ad esempio una 301 con il suo header Location.
I nomi degli header HTTP distinguono maiuscole e minuscole?
No: secondo la RFC 9110 i nomi degli header non distinguono le maiuscole. Per questo lo strumento li mostra in minuscolo, come li trasmette HTTP/2.
Fonti e riferimenti normativi
- OWASP – HTTP Security Response Headers Cheat Sheet
- MDN – HTTP headers reference
- RFC 6797 – HTTP Strict Transport Security (HSTS)
- W3C – Content Security Policy Level 3
- hstspreload.org – HSTS preload requirements (max-age of at least one year)
- § 5.1 (field names are case-insensitive): RFC 9110 – HTTP Semantics
Aggiornato al:
Strumenti correlati
- Codici HTTPCodici HTTP spiegati: significato di 200, 301, 404, 500 e di oltre 40 altri codici, con ricerca per codice o parola chiave e filtro per classe.
- Verifica redirect di un URLVerifica redirect online: ogni passaggio di un URL con codice (301, 302, 307, 308), destinazione e tempo. Segnala catene, loop ed errori HTTPS.
- Analisi SEO gratis di una pagina webAnalisi SEO online di un URL: title, meta description, H1, canonical, hreflang, noindex, Open Graph, dati strutturati e alt – con punteggio e consigli pratici.
- DNS lookupControlla i record DNS di un dominio: A, AAAA, MX, TXT, CNAME, NS, SOA, CAA, SRV e PTR, con TTL, stato DNSSEC e codici di errore spiegati. Gratis.
- Qual è il mio indirizzo IP?Mostra subito il tuo indirizzo IP pubblico, rileva IPv4 o IPv6 e spiega la differenza. Gratis, senza registrazione – il tuo IP non viene mai salvato.
- Abbinamento font: coppie per titoli e testoCoppie di font per titoli e testo con anteprima live, CSS pronto da copiare e disponibilità su Windows, Mac, iPhone e Android – solo font di sistema.