Nodea — logo

Nagłówki bezpieczeństwa

Nagłówki bezpieczeństwa (ang. security headers) to specjalne nagłówki odpowiedzi HTTP, którymi serwer instruuje przeglądarkę, jak ma traktować treść danej strony pod kątem bezpieczeństwa. Zamiast polegać wyłącznie na kodzie aplikacji, przenoszą część ochrony na poziom przeglądarki, ograniczając skutki popularnych ataków webowych opisanych m.in. w projekcie OWASP.

Na czym polega działanie nagłówków bezpieczeństwa?

Serwer dołącza nagłówki do każdej odpowiedzi, a przeglądarka egzekwuje zawarte w nich reguły. Do najważniejszych należą:

  • Content-Security-Policy (CSP) — określa, z jakich źródeł można ładować skrypty, style i inne zasoby, co skutecznie ogranicza ataki XSS.
  • Strict-Transport-Security (HSTS) — wymusza połączenia przez HTTPS i blokuje próby wejścia po nieszyfrowanym HTTP.
  • X-Frame-Options — zapobiega osadzaniu strony w ramce <iframe>, chroniąc przed clickjackingiem.
  • X-Content-Type-Options: nosniff — zabrania przeglądarce zgadywania typu MIME pliku.
  • Referrer-Policy i Permissions-Policy — kontrolują wyciek adresu odsyłającego oraz dostęp do funkcji urządzenia (kamera, lokalizacja).

Zastosowanie w praktyce

Nagłówki bezpieczeństwa konfiguruje się na serwerze WWW — w Apache poprzez plik .htaccess lub dyrektywy Header set, w Nginx w bloku serwera dyrektywą add_header. Na hostingu współdzielonym podstawowe nagłówki, jak HSTS, często dostępne są w panelu jednym kliknięciem po włączeniu certyfikatu SSL.

Wdrożenie warto zweryfikować skanerami online, które oceniają zestaw nagłówków i wskazują braki. Szczególnej ostrożności wymaga CSP — zbyt restrykcyjna polityka potrafi zablokować własne skrypty strony, dlatego wdraża się ją stopniowo, najpierw w trybie raportowania. Poprawnie skonfigurowane nagłówki bezpieczeństwa to jeden z najtańszych sposobów istotnego podniesienia odporności serwisu na ataki.

Nagłówki bezpieczeństwa dobrze uzupełniają się z pozostałymi warstwami ochrony: certyfikatem SSL, firewallem aplikacyjnym oraz aktualnym oprogramowaniem serwera. Poprawnie skonfigurowany zestaw nie wymaga zmian w kodzie aplikacji, a znacząco ogranicza pole manewru atakującego po stronie przeglądarki użytkownika, dlatego ich wdrożenie powinno być jednym z pierwszych kroków hardeningu serwisu.

Powiązane pojęcia

Najczęstsze pytania

Czy nagłówki bezpieczeństwa zastępują inne zabezpieczenia?

Nie. Nagłówki bezpieczeństwa to warstwa obrony po stronie przeglądarki, która ogranicza skutki podatności, ale nie usuwa ich źródła. Nadal potrzebna jest walidacja danych wejściowych, aktualne oprogramowanie, firewall aplikacyjny i szyfrowanie. Nagłówki są uzupełnieniem, a nie substytutem tych mechanizmów.