Generator nagłówków bezpieczeństwa HTTP

Nagłówki bezpieczeństwa to prosta, a skuteczna warstwa ochrony strony: chronią przed clickjackingiem, wymuszają HTTPS i ograniczają skutki ataków XSS. Wybierz nagłówki, ustaw format dla swojego serwera (Apache lub Nginx) i wklej wynik do konfiguracji. Wszystko liczy się w przeglądarce. To uzupełnienie bezpieczeństwa WordPress i konfiguracji HTTPS.

Wymusza HTTPS przez określony czas. Włącz dopiero, gdy strona stabilnie działa na HTTPS — wymuszenie jest trudne do cofnięcia w okresie max-age.

Chroni przed clickjackingiem, blokując osadzanie strony w ramce iframe.

Ustawia nosniff — przeglądarka nie zgaduje typu MIME, co ogranicza część ataków.

Wyłącza dostęp do wrażliwych funkcji przeglądarki (kamera, mikrofon, geolokalizacja), jeśli strona ich nie używa.

Najsilniejszy, ale i najtrudniejszy nagłówek — kontroluje, skąd ładują się skrypty, style i media. Źle ustawiony potrafi popsuć stronę. Zacznij od trybu raportowania.


                    
⚠ Przetestuj po wdrożeniu. HSTS i CSP mogą popsuć działanie strony przy złej konfiguracji. CSP najlepiej wdrażać stopniowo: najpierw w trybie Report-Only, potem właściwy. Po zmianach sprawdź stronę w narzędziu securityheaders.com.
Dla Apache wklej do .htaccess lub konfiguracji wirtualnego hosta. Dla Nginx wklej do bloku server { } i przeładuj konfigurację (nginx -t && systemctl reload nginx).

Czym są nagłówki bezpieczeństwa HTTP

Nagłówki bezpieczeństwa to dodatkowe nagłówki, które serwer dołącza do każdej odpowiedzi i które mówią przeglądarce, jak bezpiecznie obchodzić się ze stroną. Nie zmieniają wyglądu, ale zamykają całe klasy ataków: wymuszają szyfrowane połączenie, blokują osadzanie strony w ramce, ograniczają źródła, z których mogą ładować się skrypty, i kontrolują, jakie informacje wyciekają w nagłówku odsyłającym. To jedna z najprostszych w wdrożeniu, a bardzo opłacalnych warstw bezpieczeństwa WordPress. Generator składa gotowy zestaw w formacie Apache lub Nginx, a poniżej tłumaczymy rolę każdego nagłówka.

Co robi każdy nagłówek

Strict-Transport-Security (HSTS) Wymusza w przeglądarce wyłącznie połączenia HTTPS przez zadany czas. Chroni przed atakami typu downgrade i przechwyceniem na niezabezpieczonym połączeniu. Włączaj dopiero przy stabilnym HTTPS, bo działa trudno odwracalnie.
X-Frame-Options Blokuje osadzanie Twojej strony w ramce iframe na obcej domenie, co chroni przed clickjackingiem (nakłanianiem do kliknięcia w ukryty element). Wartość SAMEORIGIN pozwala na ramki tylko w obrębie własnej domeny.
X-Content-Type-Options Wartość nosniff każe przeglądarce trzymać się zadeklarowanego typu pliku i nie zgadywać go samodzielnie, co ogranicza część ataków polegających na podszywaniu typu treści.
Referrer-Policy Kontroluje, ile informacji o adresie źródłowym przeglądarka przekazuje przy przejściu na inną stronę. Ustawienie strict-origin-when-cross-origin to dobry kompromis między prywatnością a analityką.
Permissions-Policy Wyłącza dostęp do wrażliwych funkcji przeglądarki (kamera, mikrofon, geolokalizacja), jeśli strona ich nie używa, ograniczając nadużycia przez wstrzyknięty kod.
Content-Security-Policy (CSP) Najsilniejszy nagłówek: określa, z jakich źródeł mogą się ładować skrypty, style i media, blokując nieautoryzowany kod (XSS). Jest też najtrudniejszy, dlatego wdrażaj go stopniowo, zaczynając od trybu Report-Only.

Jak wdrażać bezpiecznie

Większość nagłówków (X-Frame-Options, X-Content-Type-Options, Referrer-Policy) można włączyć od razu, bo rzadko cokolwiek psują. Ostrożnie podchodź do HSTS i CSP. HSTS włącz dopiero, gdy strona pewnie działa na HTTPS, a CSP wdrażaj etapami: najpierw tryb Content-Security-Policy-Report-Only, który niczego nie blokuje, ale pozwala obserwować, co zostałoby zablokowane, a po analizie przełącz na nagłówek egzekwujący. Po każdej zmianie sprawdź stronę w bezpłatnym narzędziu securityheaders.com oraz w zakładce Network w narzędziach deweloperskich przeglądarki.

Najczęstsze pytania o nagłówki bezpieczeństwa

To dodatkowe nagłówki odpowiedzi serwera, które instruują przeglądarkę, jak traktować stronę pod kątem bezpieczeństwa. Wymuszają HTTPS, blokują osadzanie w ramce, ograniczają źródła skryptów i sterują przekazywaniem adresu odsyłającego. Prosta, a skuteczna warstwa ochrony przed clickjackingiem i XSS.

Te same nagłówki mają inną składnię. Na Apache ustawia się je dyrektywą Header always set w .htaccess lub vhost (moduł mod_headers). Na Nginx używa się add_header w bloku server. Generator tworzy gotowy zestaw w obu formatach.

HSTS (Strict-Transport-Security) wymusza w przeglądarce komunikację wyłącznie przez HTTPS przez zadany czas. Włącz go dopiero, gdy strona stabilnie działa na HTTPS, bo w okresie max-age przeglądarka nie pozwoli wejść po HTTP. Opcję preload dodawaj tylko, jeśli spełniasz wymogi listy preload.

Tak, zbyt restrykcyjna CSP może zablokować skrypty, style czy czcionki i popsuć wygląd lub działanie strony. Dlatego CSP najlepiej wdrażać stopniowo: najpierw w trybie Content-Security-Policy-Report-Only, a po analizie raportów przełączyć na właściwy nagłówek.

Po wdrożeniu sprawdź stronę w bezpłatnym narzędziu securityheaders.com lub w zakładce Network w narzędziach deweloperskich przeglądarki, gdzie widać nagłówki odpowiedzi. Pokażą, które nagłówki są obecne i z jakimi wartościami.

Narzędzie i opracowanie: Marcin Szewczyk-Wilgan, WebOptimo. Nagłówki zgodne z dokumentacją MDN i dobrymi praktykami bezpieczeństwa serwerów Apache i Nginx. Generator działa w przeglądarce, bez wysyłania danych.

Wzmocnimy bezpieczeństwo Twojej strony

Wdrażamy nagłówki bezpieczeństwa, CSP, hardening Apache i Nginx oraz opiekę nad WordPress. Bez zobowiązań, konkretna propozycja po krótkiej rozmowie.

Telefon

+48 608 271 665

Pn–Pt, 8:00–16:00

E-mail

kontakt@weboptimo.pl

Odpowiadamy w ciągu 24h

Firma

WebOptimo

NIP: 6391758393