Generator nagłówków bezpieczeństwa HTTP
Nagłówki bezpieczeństwa to prosta, a skuteczna warstwa ochrony strony: chronią przed clickjackingiem, wymuszają HTTPS i ograniczają skutki ataków XSS. Wybierz nagłówki, ustaw format dla swojego serwera (Apache lub Nginx) i wklej wynik do konfiguracji. Wszystko liczy się w przeglądarce. To uzupełnienie bezpieczeństwa WordPress i konfiguracji HTTPS.
Wymusza HTTPS przez określony czas. Włącz dopiero, gdy strona stabilnie działa na HTTPS — wymuszenie jest trudne do cofnięcia w okresie max-age.
Chroni przed clickjackingiem, blokując osadzanie strony w ramce iframe.
Ustawia nosniff — przeglądarka nie zgaduje typu MIME, co ogranicza część ataków.
Wyłącza dostęp do wrażliwych funkcji przeglądarki (kamera, mikrofon, geolokalizacja), jeśli strona ich nie używa.
Najsilniejszy, ale i najtrudniejszy nagłówek — kontroluje, skąd ładują się skrypty, style i media. Źle ustawiony potrafi popsuć stronę. Zacznij od trybu raportowania.
.htaccess lub konfiguracji wirtualnego hosta. Dla Nginx wklej do bloku server { } i przeładuj konfigurację (nginx -t && systemctl reload nginx).

