F FabGPT-FAQ

Quali security header HTTP servono davvero?

Cybersecurity 1 min lettura Runbook verificato

I security header sono istruzioni che il server dà al browser su come trattare la pagina. Quelli che contano:

  • Strict-Transport-Security (HSTS) – "parla con me solo in HTTPS", per sempre
  • Content-Security-Policy – la whitelist di cosa la pagina può caricare ed eseguire: il singolo header più potente (e più delicato da scrivere)
  • X-Content-Type-Options: nosniff – vieta al browser di "indovinare" i MIME type
  • X-Frame-Options / CSP frame-ancestors – anti-clickjacking
  • Referrer-Policy e Permissions-Policy – privacy e API del browser sotto controllo

Per verificarli: DomainMate li controlla in monitoraggio continuo, e per i siti statici agssh li valida in modo fail-closed contro il deployment live.

Hai una domanda specifica su questo tema?

Interroga direttamente il motore FabGPT-FAQ con risposta in tempo reale.