- Administrator
- News
- 6 líbí
- 1274 pohledy
- 0 komentáře
Bezpečnostní HTTP hlavičky jsou nastavení odesílaná serverem spolu s odpovědí stránky, která prohlížeči napovídají, jak bezpečně pracovat s vaším webem.
V internetovém obchodě (např. PrestaShop) pomáhají omezovat reálná rizika, jako je clickjacking, nežádoucí načítání zdrojů, úniky dat v hlavičce Referer nebo chybná interpretace typů souborů.
Nejdůležitější hlavičky, které stojí za to znát
X-Frame-Options a direktiva frame-ancestors v Content-Security-Policy (CSP) chrání před vložením stránky obchodu do iframe rámce na cizích stránkách, což je oblíbený mechanismus clickjackingu.
Content-Security-Policy (CSP) umožňuje určit, z jakých zdrojů se mohou načítat skripty, styly, obrázky a síťová připojení, čímž snižuje dopady mnoha typů útoků na straně prohlížeče.
Strict-Transport-Security (HSTS) vynucuje používání HTTPS pro danou doménu (hlavička funguje pouze u HTTPS odpovědí), což ztěžuje „sražení“ provozu na nešifrovanou verzi stránky.
X-Content-Type-Options: nosniff omezuje MIME sniffing, tedy „odhadování“ typů souborů prohlížečem, což bývá využíváno v některých scénářích XSS.
Referrer-Policy kontroluje, kolik informací o adrese stránky se předává dál v hlavičce Referer, což pomáhá omezit náhodné zveřejnění parametrů URL.
Permissions-Policy umožňuje vypnout nepotřebné funkce prohlížeče (např. geolokaci, mikrofon, kameru), čímž snižuje plochu útoku v typickém obchodě.
Pokročilé hlavičky Cross-Origin-Opener-Policy (COOP), Cross-Origin-Resource-Policy (CORP) a Cross-Origin-Embedder-Policy (COEP) se týkají cross-origin izolace a kontroly načítání zdrojů mezi doménami, ale vyžadují opatrné nasazení, protože mohou ovlivnit externí integrace.
Kromě toho se setkáte s „legacy“ hlavičkami, jako jsou X-DNS-Prefetch-Control, X-Permitted-Cross-Domain-Policies, X-Download-Options nebo X-XSS-Protection, které mají dnes v závislosti na prohlížeči omezený význam, ale stále se někdy používají jako prvek zpevnění konfigurace.
Jak nasadit bezpečnostní hlavičky v PrestaShopu bez rizika pro integrace
Klíčové je zavádět změny postupně: část hlaviček je prakticky „bezpečná už z definice“, ale CSP a COEP mohou blokovat platby, analytiku nebo widgety, pokud budou nastaveny příliš restriktivně.
Právě proto jsme připravili modul Bezpečnostní hlavičky Pro, který umožňuje zapnout a konfigurovat každou hlavičku samostatně a také nastavit rozsah působení pro Front Office a Back Office.
Modul podporuje multistore, takže můžete mít různá nastavení pro různé obchody a domény, což je v praxi v PrestaShopu častá potřeba.
Pokud chcete zvýšit úroveň zabezpečení obchodu kontrolovaným a předvídatelným způsobem, HTTP hlavičky jsou jedním z nejpraktičtějších kroků, které stojí za to nasadit a pravidelně testovat.
Komentáře (0)