Biztonsági HTTP headerek
Mely security headerek számítanak ma, mire való a HSTS, CSP, frame védelem és MIME sniffing tiltása, és mit nem oldanak meg?
Röviden
A biztonsági HTTP headerek a böngésző bizonyos viselkedését szigorítják. Hasznos defense-in-depth rétegek, de csak akkor, ha pontosan érted a céljukat és nem történelmi checklistet másolsz vakon.
Mit jelent a biztonsági http headerek?
A biztonsági HTTP headerek a böngésző bizonyos viselkedését szigorítják. Hasznos defense-in-depth rétegek, de csak akkor, ha pontosan érted a céljukat és nem történelmi checklistet másolsz vakon.
Böngésző hardening
01
HSTS
02
CSP
03
nosniff
04
Referrer-Policy
05
Permissions-Policy
Hogyan működik a gyakorlatban?
HSTS HTTPS használatot kényszeríthet a böngészőben a megadott időre, CSP erőforrás- és scriptpolicyt ad, X-Content-Type-Options: nosniff csökkenti a MIME sniffinget, Referrer-Policy pedig szabályozza a referrer információ átadását. Frame-elésre CSP frame-ancestors a modern eszköz.
- Strict-Transport-Security csak HTTPS válaszon értelmes.
- Content-Security-Policy alkalmazásspecifikus és tesztelendő.
- X-Content-Type-Options: nosniff egyszerű, általában jó alap.
- Referrer-Policy adatminimalizálást segíthet.
Gyakorlati fejlesztői szemlélet
Automatizáld a headerek ellenőrzését production URL-en, mert reverse proxy, CDN vagy platform konfiguráció megváltoztathatja, mi jut el végül a böngészőhöz.
Gyakori hibák és félreértések
- Minden lehetséges header vakon bekapcsolása.
- Régi X-XSS-Protection headerre hagyatkozni modern XSS-védelem helyett.
- CSP-t globális wildcardokkal úgy konfigurálni, hogy valójában semmit ne korlátozzon.
Források és szabványok
A technikai részletekhez elsődleges szabványokat és karbantartott hivatalos dokumentációt használok. Frameworkök, böngészők és webes API-k idővel változhatnak, ezért implementálás előtt mindig ellenőrizd az aktuális dokumentációt is.
Kapcsolódó ByBence Academy