Bezpečnostní HTTP hlavičky jsou nastavení odesílaná serverem spolu s odpovědí stránky, která prohlížeči napovídají, jak bezpečně pracovat s vaším webem.

V internetovém obchodě (např. PrestaShop) pomáhají omezovat reálná rizika, jako je clickjacking, nežádoucí načítání zdrojů, úniky dat v hlavičce Referer nebo chybná interpretace typů souborů.

Nejdůležitější hlavičky, které stojí za to znát

X-Frame-Options a direktiva frame-ancestors v Content-Security-Policy (CSP) chrání před vložením stránky obchodu do iframe rámce na cizích stránkách, což je oblíbený mechanismus clickjackingu.

Content-Security-Policy (CSP) umožňuje určit, z jakých zdrojů se mohou načítat skripty, styly, obrázky a síťová připojení, čímž snižuje dopady mnoha typů útoků na straně prohlížeče.

Strict-Transport-Security (HSTS) vynucuje používání HTTPS pro danou doménu (hlavička funguje pouze u HTTPS odpovědí), což ztěžuje „sražení“ provozu na nešifrovanou verzi stránky.

X-Content-Type-Options: nosniff omezuje MIME sniffing, tedy „odhadování“ typů souborů prohlížečem, což bývá využíváno v některých scénářích XSS.

Referrer-Policy kontroluje, kolik informací o adrese stránky se předává dál v hlavičce Referer, což pomáhá omezit náhodné zveřejnění parametrů URL.

Permissions-Policy umožňuje vypnout nepotřebné funkce prohlížeče (např. geolokaci, mikrofon, kameru), čímž snižuje plochu útoku v typickém obchodě.

Pokročilé hlavičky Cross-Origin-Opener-Policy (COOP), Cross-Origin-Resource-Policy (CORP) a Cross-Origin-Embedder-Policy (COEP) se týkají cross-origin izolace a kontroly načítání zdrojů mezi doménami, ale vyžadují opatrné nasazení, protože mohou ovlivnit externí integrace.

Kromě toho se setkáte s „legacy“ hlavičkami, jako jsou X-DNS-Prefetch-Control, X-Permitted-Cross-Domain-Policies, X-Download-Options nebo X-XSS-Protection, které mají dnes v závislosti na prohlížeči omezený význam, ale stále se někdy používají jako prvek zpevnění konfigurace.

Jak nasadit bezpečnostní hlavičky v PrestaShopu bez rizika pro integrace

Klíčové je zavádět změny postupně: část hlaviček je prakticky „bezpečná už z definice“, ale CSP a COEP mohou blokovat platby, analytiku nebo widgety, pokud budou nastaveny příliš restriktivně.

Právě proto jsme připravili modul Bezpečnostní hlavičky Pro, který umožňuje zapnout a konfigurovat každou hlavičku samostatně a také nastavit rozsah působení pro Front Office a Back Office.

Modul podporuje multistore, takže můžete mít různá nastavení pro různé obchody a domény, což je v praxi v PrestaShopu častá potřeba.

Pokud chcete zvýšit úroveň zabezpečení obchodu kontrolovaným a předvídatelným způsobem, HTTP hlavičky jsou jedním z nejpraktičtějších kroků, které stojí za to nasadit a pravidelně testovat.

Související produkty

Bezpečnost, cookies a předpisy

Bezpečnostní hlavičky Pro modul pro PrestaShop

PrestaDev.pl
PDSHPRO
98,00 zł 79,67 złnetto
Bezpečnostní hlavičky Pro je modul pro PrestaShop, který automaticky přidává do obchodu klíčové HTTP hlavičky zvyšující bezpečnost na straně prohlížeče. Chrání mimo jiné před clickjackingem, únikem dat, MIME sniffingem a částí cross-origin útoků. Každou hlavičku můžete zapnout/vypnout, upravit její hodnotu a nastavit rozsah působení zvlášť pro Front...

Komentáře (0)

V tuto chvíli nejsou žádné komentáře

Nový komentář

Odpovídáte na komentář