bybence
Kapcsolat
bybence

Felfedezés

Eszközök

Academy

Blog

Hírek

Kapcsolat

Academy

Webes biztonság

ByBence Academy

Webes biztonság

12 anyag

Biztonsági gondolkodás

Webes biztonság alapjaiOWASP Top 10:2025

Hardening és üzemeltetés

Biztonsági HTTP headerek
Rate limiting és botvédelemSecret kezelés webalkalmazásban
Academy

/

Webes biztonság

/

Hardening és üzemeltetés

Biztonsági HTTP headerek

Mely security headerek számítanak ma, mire való a HSTS, CSP, frame védelem és MIME sniffing tiltása, és mit nem oldanak meg?

1 perc olvasás

Frissítve: 2026. szeptember 12.

Balogh Bence

Röviden

A biztonsági HTTP headerek a böngésző bizonyos viselkedését szigorítják. Hasznos defense-in-depth rétegek, de csak akkor, ha pontosan érted a céljukat és nem történelmi checklistet másolsz vakon.

Mit jelent a biztonsági http headerek?

A biztonsági HTTP headerek a böngésző bizonyos viselkedését szigorítják. Hasznos defense-in-depth rétegek, de csak akkor, ha pontosan érted a céljukat és nem történelmi checklistet másolsz vakon.

Böngésző hardening

01

HSTS

02

CSP

03

nosniff

04

Referrer-Policy

05

Permissions-Policy

Hogyan működik a gyakorlatban?

HSTS HTTPS használatot kényszeríthet a böngészőben a megadott időre, CSP erőforrás- és scriptpolicyt ad, X-Content-Type-Options: nosniff csökkenti a MIME sniffinget, Referrer-Policy pedig szabályozza a referrer információ átadását. Frame-elésre CSP frame-ancestors a modern eszköz.

  • Strict-Transport-Security csak HTTPS válaszon értelmes.
  • Content-Security-Policy alkalmazásspecifikus és tesztelendő.
  • X-Content-Type-Options: nosniff egyszerű, általában jó alap.
  • Referrer-Policy adatminimalizálást segíthet.

Gyakorlati fejlesztői szemlélet

Automatizáld a headerek ellenőrzését production URL-en, mert reverse proxy, CDN vagy platform konfiguráció megváltoztathatja, mi jut el végül a böngészőhöz.

Gyakori hibák és félreértések

  • Minden lehetséges header vakon bekapcsolása.
  • Régi X-XSS-Protection headerre hagyatkozni modern XSS-védelem helyett.
  • CSP-t globális wildcardokkal úgy konfigurálni, hogy valójában semmit ne korlátozzon.

Források és szabványok

A technikai részletekhez elsődleges szabványokat és karbantartott hivatalos dokumentációt használok. Frameworkök, böngészők és webes API-k idővel változhatnak, ezért implementálás előtt mindig ellenőrizd az aktuális dokumentációt is.

MDN Web Security

MDN Content Security Policy

Kapcsolódó ByBence Academy

Kriptográfia AcademyHTTP és internetAdatbázisokByBence Tools

Előző

Session, cookie és JWT

Következő

Rate limiting és botvédelem

Ezen az oldalon

Mit jelent a biztonsági http headerek?Hogyan működik a gyakorlatban?Gyakorlati fejlesztői szemléletGyakori hibák és félreértések