- Administrator
- News
- 6 piace
- 1291 visualizzazioni
- 0 Commenti
Le intestazioni di sicurezza HTTP sono impostazioni inviate dal server insieme alla risposta della pagina, che indicano al browser come gestire in modo sicuro il tuo sito.
In un negozio online (ad es. PrestaShop) aiutano a limitare rischi reali, come il clickjacking, il caricamento indesiderato di risorse, le perdite di dati nell’intestazione Referer o l’errata interpretazione dei tipi di file.
Le intestazioni più importanti da conoscere
X-Frame-Options e la direttiva frame-ancestors in Content-Security-Policy (CSP) proteggono dall’incorporamento della pagina del negozio in un iframe su siti esterni, che è un meccanismo comune di clickjacking.
Content-Security-Policy (CSP) consente di definire da quali fonti possono essere caricati script, stili, immagini e connessioni di rete, riducendo così gli effetti di molti tipi di attacchi lato browser.
Strict-Transport-Security (HSTS) impone l’uso di HTTPS per un determinato dominio (l’intestazione funziona solo nelle risposte HTTPS), rendendo più difficile il “downgrade” del traffico verso la versione non cifrata del sito.
X-Content-Type-Options: nosniff limita il MIME sniffing, cioè il “tentativo di indovinare” i tipi di file da parte del browser, cosa che viene talvolta sfruttata in alcuni scenari XSS.
Referrer-Policy controlla quante informazioni sull’indirizzo della pagina vengono trasmesse nell’intestazione Referer, contribuendo a limitare la divulgazione accidentale dei parametri URL.
Permissions-Policy consente di disattivare funzionalità del browser non necessarie (ad es. geolocalizzazione, microfono, fotocamera), riducendo la superficie di attacco in un tipico negozio online.
Le intestazioni avanzate Cross-Origin-Opener-Policy (COOP), Cross-Origin-Resource-Policy (CORP) e Cross-Origin-Embedder-Policy (COEP) riguardano l’isolamento cross-origin e il controllo del caricamento delle risorse tra domini, ma richiedono un’implementazione prudente, perché possono influire sulle integrazioni esterne.
Inoltre incontrerai intestazioni “legacy”, come X-DNS-Prefetch-Control, X-Permitted-Cross-Domain-Policies, X-Download-Options o X-XSS-Protection, che oggi hanno un’importanza limitata a seconda del browser, ma vengono ancora talvolta utilizzate come elemento di hardening della configurazione.
Come implementare le intestazioni di sicurezza in PrestaShop senza rischi per le integrazioni
La chiave è introdurre le modifiche gradualmente: alcune intestazioni sono praticamente “sicure per definizione”, ma CSP e COEP possono bloccare pagamenti, strumenti di analisi o widget se vengono impostate in modo troppo restrittivo.
Proprio per questo abbiamo preparato il modulo Intestazioni di sicurezza Pro, che consente di attivare e configurare ogni intestazione separatamente, nonché di impostare l’ambito di applicazione per il Front Office e il Back Office.
Il modulo supporta il multistore, quindi puoi avere impostazioni diverse per negozi e domini differenti, cosa che in pratica è un’esigenza frequente in PrestaShop.
Se vuoi aumentare il livello di sicurezza del negozio in modo controllato e prevedibile, le intestazioni HTTP sono uno dei passi più pratici da implementare e testare regolarmente.
Commenti (0)