Verifica degli header HTTP di un sito

Lo strumento mostra ogni header HTTP che un server invia per un indirizzo – da Content-Type e Cache-Control fino a Set-Cookie – e valuta gli header di sicurezza secondo le raccomandazioni OWASP, con un voto da A a F. Per ogni lacuna indica il valore da aggiungere.

Fonte: OWASP – HTTP Security Response Headers Cheat Sheet. Aggiornato al: .

Disattivato: header della prima risposta (ad es. la 301) invece della pagina finale.
I miei strumenti

Al clic il browser invia l’URL inserito al nostro server (Cloudflare Worker), che scarica la pagina come «ToolboxDayBot», rispetta il suo robots.txt e restituisce solo l’analisi. URL e indirizzo IP non vengono salvati; per il limite di 30 controlli all’ora il server tiene in memoria, al massimo per un’ora, un hash non reversibile del tuo IP.

Risultato

Voto sicurezza
–
Risposta
–
Header di sicurezza
Consigli
Tutti gli header
Redirect

Come si calcola

Gli header di sicurezza in sintesi

HeaderProtegge daValore consigliato (OWASP)
Strict-Transport-SecurityIntercettazioni, ritorno a http://max-age=63072000; includeSubDomains
Content-Security-PolicyCross-site scripting, script esternispecifico del sito, es. default-src 'self'
X-Content-Type-OptionsMIME sniffingnosniff
X-Frame-Options o frame-ancestorsClickjackingDENY o frame-ancestors 'none'
Referrer-PolicyDiffusione di URL completistrict-origin-when-cross-origin
Permissions-PolicyAbuso di fotocamera, microfono, posizionegeolocation=(), camera=(), microphone=()

Lo strumento segnala anche Server o X-Powered-By che rivelano numeri di versione, e i cookie senza Secure, HttpOnly o SameSite. Il vecchio X-XSS-Protection compare solo come informazione: OWASP consiglia di impostarlo a 0 o di toglierlo.

Come si calcola il voto

HSTS e CSP valgono 20 punti ciascuno; X-Content-Type-Options, protezione dal clickjacking, Referrer-Policy, versioni esposte e cookie 10; Permissions-Policy e Cross-Origin-Opener-Policy 5. Superato vale tutto, «da verificare» la metà, assente zero. La percentuale diventa il voto: A da 90 %, B da 75 %, C da 60 %, D da 45 %, E da 30 %, F sotto. La ponderazione è una nostra scelta basata sull’OWASP HTTP Headers Cheat Sheet.

Come aggiungerli

Su Apache, nel .htaccess: Header always set X-Content-Type-Options "nosniff"; su nginx: add_header X-Content-Type-Options "nosniff" always;. Prova la CSP prima in modalità Report-Only e attiva HSTS solo quando il sito – e con includeSubDomains tutti i sottodomini – funziona stabilmente in HTTPS.

Limiti

Vedi gli header restituiti alla nostra richiesta da un data center Cloudflare; alcuni server rispondono diversamente ai browser o agli utenti autenticati. I valori dei cookie non vengono mai trasmessi: compaiono solo nomi e attributi.

Domande frequenti

Come vedo gli header HTTP di un sito?

Inserisci l’indirizzo e clicca su «Verifica gli header»: la tabella «Tutti gli header» mostra ogni header con il suo valore. Nel browser puoi aprire gli strumenti per sviluppatori (F12), scheda Rete, cliccare sulla richiesta e scegliere «Intestazioni».

Quali header di sicurezza dovrebbe avere ogni sito?

Almeno Strict-Transport-Security, X-Content-Type-Options: nosniff, una protezione dal clickjacking (frame-ancestors o X-Frame-Options) e una Referrer-Policy. La Content-Security-Policy è la difesa più efficace contro l’XSS, ma richiede una messa a punto.

Un header di sicurezza mancante è una vulnerabilità?

Non di per sé. Questi header sono uno strato di protezione in più che limita i danni di altri errori, come uno script iniettato. Senza, il sito è più facile da attaccare quando qualcosa va storto.

A cosa serve «Segui i redirect»?

Attivo, vedi gli header della pagina finale dopo tutti i redirect. Disattivo, vedi la prima risposta – ad esempio una 301 con il suo header Location.

I nomi degli header HTTP distinguono maiuscole e minuscole?

No: secondo la RFC 9110 i nomi degli header non distinguono le maiuscole. Per questo lo strumento li mostra in minuscolo, come li trasmette HTTP/2.

Fonti e riferimenti normativi

Aggiornato al:

Strumenti correlati