Güvenlik başlıkları
Bağlantı denetimi ve güvenlik başlıkları referansı
Önemli: Farklı alan adlarının (cross-origin) HTTP yanıt başlıkları tarayıcı güvenlik modeli gereği JavaScript'ten okunamaz. Bu yüzden bu araç başka siteler için başlık değeri gösteremez; yalnızca sunucuya erişilip erişilemediğini ve yönlendirme davranışını doğrular. Aşağıdaki referans panelinde ZoriaShield'in kendi başlıklarını ve ne işe yaradıklarını görürsün.
ZoriaShield'in kendi başlıkları (referans)
Aşağıdaki başlıklar bu sitede (www.zoriashield.com) sunucu tarafında uygulanır; tanınmış güvenlik başlıklarının değerleri ve amaçları için somut bir örnek teşkil eder.
max-age=31536000; includeSubDomains; preload
HTTPS kullanımını zorunlu kılar; tarayıcıyı sonraki ziyaretlerde HTTP'ye düşmekten korur.
default-src 'self'; script-src 'self' 'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; object-src 'none'; base-uri 'self'; frame-ancestors 'none'
Sayfanın hangi kaynaklardan betik, stil ve bağlantı alabileceğini sınırlar; XSS etkisini azaltır.
DENY
Sayfanın başka siteler çerçeve (iframe) içine almasını engeller; clickjacking riskini düşürür.
nosniff
Tarayıcının içerik türünü kendince tahmin etmesini engeller.
strict-origin-when-cross-origin
İsteklerle taşınan yönlendiren bilgisini sınırlar.
camera=(), microphone=(), geolocation=()
Kamera, mikrofon ve konum gibi tarayıcı yetkilerini bu sitede kapatır.
same-origin
Farklı origin pencereleriyle ilişkiyi daraltır; kanal saldırılarını zorlaştırır.
credentialless
Çapraz origin kaynakların gömülmesi için sıkı kurallar koyar.
Not: Bir sitenin başlıklarını tam olarak görmek için tarayıcı geliştirici araçlarının Ağ sekmesini kullanabilirsin: siteyi ziyaret et, ilk belge isteğini aç ve yanıt başlıklarını incele. Sunucu taraflı puanlama araçları da tüm başlıkları görebilir.
Güvenlik başlıkları ne işe yarar?
HTTP güvenlik başlıkları, tarayıcıya hangi savunma katmanlarını açması gerektiğini söyler. XSS, clickjacking ve benzeri yaygın açıkların etkisini azaltmaya yardım eder.
Temel başlıklar
- • CSP: XSS ve veri enjeksiyonu riskini azaltır
- • HSTS: HTTPS kullanımını zorlar
- • X-Frame-Options: Clickjacking riskini düşürür
- • X-Content-Type-Options: MIME tahminini engeller